Уразливість витоку конфіденційної інформації в Tutor LMS для WordPress (CVE-2026-1371)

Уразливість у Tutor LMS дозволяє аутентифікованим користувачам отримувати конфіденційні дані купонів. Рекомендується оновити плагін та перевірити права доступу.
CVE-2026-1371CVSS 5.3Web

Уразливість витоку конфіденційної інформації в Tutor LMS для WordPress (CVE-2026-1371)

Уразливість у Tutor LMS дозволяє аутентифікованим користувачам отримувати конфіденційні дані купонів. Рекомендується оновити плагін та перевірити права доступу.

CVSS
5.3 MEDIUM
EPSS
20.4%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Tutor LMS для WordPress має уразливість витоку конфіденційної інформації у версіях до 3.9.5 включно через відсутність перевірки прав користувача в функції ajax_coupon_details(). Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть отримати доступ до чутливої інформації про купони.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженим доступом переглядати конфіденційні дані купонів, такі як коди, розміри знижок, статистику використання та застосування до курсів. Це може призвести до несанкціонованого використання купонів і вплинути на доходи та довіру користувачів. Власникам інфраструктури слід оцінити ризики та пріоритетність усунення цієї проблеми.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Tutor LMS від розробника та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ користувачів до функцій, що обробляють купони, провести аудит логів на предмет підозрілої активності та зменшити експозицію сервісу. Важливо також контролювати права користувачів і впровадити додаткові перевірки авторизації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки