Уразливість у плагіні Tutor LMS для WordPress дозволяє обхід перевірок доступу
Плагін Tutor LMS для WordPress має уразливість, що дозволяє підписникам отримувати доступ до платних і приватних курсів без авторизації.
- CVSS
- 7.1 HIGH
- EPSS
- 6.75%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Tutor LMS для WordPress версій до 3.9.13 у інтеграції з Droip та Kirki не виконує належних перевірок прав доступу до курсів. Це дозволяє автентифікованим користувачам з рівнем підписника записуватися на платні або приватні курси, переглядати їхній вміст та позначати курси як завершені без відповідних прав.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого доступу до платного або приватного навчального контенту, що ставить під загрозу монетизацію та конфіденційність освітніх ресурсів. Власники сайтів ризикують втратити доходи від курсів і знизити довіру користувачів через порушення безпеки.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити версію плагіна Tutor LMS і оновити її до останньої, де ця уразливість виправлена. Якщо оновлення наразі недоступне, слід обмежити або тимчасово відключити інтеграцію з Droip та Kirki, переглянути журнали доступу на предмет підозрілої активності та посилити контроль доступу до курсів.