Уразливість витоку конфіденційної інформації в Tutor LMS для WordPress (CVE-2026-1371)
Уразливість у Tutor LMS дозволяє аутентифікованим користувачам отримувати конфіденційні дані купонів. Рекомендується оновити плагін та перевірити права доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 20.4%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Tutor LMS для WordPress має уразливість витоку конфіденційної інформації у версіях до 3.9.5 включно через відсутність перевірки прав користувача в функції ajax_coupon_details(). Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть отримати доступ до чутливої інформації про купони.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обмеженим доступом переглядати конфіденційні дані купонів, такі як коди, розміри знижок, статистику використання та застосування до курсів. Це може призвести до несанкціонованого використання купонів і вплинути на доходи та довіру користувачів. Власникам інфраструктури слід оцінити ризики та пріоритетність усунення цієї проблеми.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Tutor LMS від розробника та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ користувачів до функцій, що обробляють купони, провести аудит логів на предмет підозрілої активності та зменшити експозицію сервісу. Важливо також контролювати права користувачів і впровадити додаткові перевірки авторизації.