Уразливість у плагіні Tutor LMS для WordPress дозволяє обхід перевірок доступу

Плагін Tutor LMS для WordPress має уразливість, що дозволяє підписникам отримувати доступ до платних і приватних курсів без авторизації.
CVE-2026-12275CVSS 7.1CMS

Уразливість у плагіні Tutor LMS для WordPress дозволяє обхід перевірок доступу

Плагін Tutor LMS для WordPress має уразливість, що дозволяє підписникам отримувати доступ до платних і приватних курсів без авторизації.

CVSS
7.1 HIGH
EPSS
6.75%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Tutor LMS для WordPress версій до 3.9.13 у інтеграції з Droip та Kirki не виконує належних перевірок прав доступу до курсів. Це дозволяє автентифікованим користувачам з рівнем підписника записуватися на платні або приватні курси, переглядати їхній вміст та позначати курси як завершені без відповідних прав.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до платного або приватного навчального контенту, що ставить під загрозу монетизацію та конфіденційність освітніх ресурсів. Власники сайтів ризикують втратити доходи від курсів і знизити довіру користувачів через порушення безпеки.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити версію плагіна Tutor LMS і оновити її до останньої, де ця уразливість виправлена. Якщо оновлення наразі недоступне, слід обмежити або тимчасово відключити інтеграцію з Droip та Kirki, переглянути журнали доступу на предмет підозрілої активності та посилити контроль доступу до курсів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки