Уразливість у плагіні Tutor LMS для WordPress дозволяє інструкторам змінювати будь-які пости

CVE-2026-12274 у Tutor LMS для WordPress дозволяє інструкторам редагувати будь-які пости, включно з адміністративними. Оновіть плагін для захисту сайту.
CVE-2026-12274CVSS 6.5CMS

Уразливість у плагіні Tutor LMS для WordPress дозволяє інструкторам змінювати будь-які пости

CVE-2026-12274 у Tutor LMS для WordPress дозволяє інструкторам редагувати будь-які пости, включно з адміністративними. Оновіть плагін для захисту сайту.

CVSS
6.5 MEDIUM
EPSS
8.29%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У версіях Tutor LMS для WordPress до 3.9.13 не перевіряється право користувача на редагування поста перед його перезаписом, що дозволяє автентифікованим інструкторам змінювати або захоплювати будь-які пости чи сторінки, включно з адміністративними.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого редагування контенту сайту, включно з критичними сторінками, що ставить під загрозу цілісність і довіру до ресурсу. Власники сайтів на WordPress з плагіном Tutor LMS повинні враховувати ризик компрометації контенту та потенційних наслідків для репутації та безпеки.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Tutor LMS до версії 3.9.13 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ користувачів з рівнем інструктора, переглянути журнали активності на предмет підозрілих змін, а також впровадити додаткові заходи контролю доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки