Вразливість IDOR у Tutor LMS дозволяє змінювати або видаляти курси

Вразливість CVE-2026-1375 у Tutor LMS дозволяє інструкторам змінювати або видаляти чужі курси. Рекомендується оновлення та обмеження доступу.
CVE-2026-1375CVSS 8.1Web

Вразливість IDOR у Tutor LMS дозволяє змінювати або видаляти курси

Вразливість CVE-2026-1375 у Tutor LMS дозволяє інструкторам змінювати або видаляти чужі курси. Рекомендується оновлення та обмеження доступу.

CVSS
8.1 HIGH
EPSS
26.99%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Tutor LMS для WordPress має вразливість Insecure Direct Object References (IDOR) у версіях до 3.9.5 включно. Атакуючі з рівнем доступу інструктора можуть змінювати або видаляти курси, які їм не належать, маніпулюючи ідентифікаторами курсів у запитах.

Бізнес-вплив

Ця вразливість може призвести до несанкціонованих змін або видалення навчальних курсів, що впливає на цілісність контенту та довіру користувачів. Власники інфраструктури ризикують втратити важливі дані та репутацію через можливі зловмисні дії інструкторів із підвищеними правами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Tutor LMS та застосувати їх, якщо доступні. Якщо оновлення недоступні, слід обмежити доступ інструкторів до функцій масових дій, переглянути журнали активності на предмет підозрілих дій і мінімізувати експозицію системи до потенційних атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки