Вразливість IDOR у Tutor LMS дозволяє змінювати або видаляти курси
Вразливість CVE-2026-1375 у Tutor LMS дозволяє інструкторам змінювати або видаляти чужі курси. Рекомендується оновлення та обмеження доступу.
- CVSS
- 8.1 HIGH
- EPSS
- 26.99%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Tutor LMS для WordPress має вразливість Insecure Direct Object References (IDOR) у версіях до 3.9.5 включно. Атакуючі з рівнем доступу інструктора можуть змінювати або видаляти курси, які їм не належать, маніпулюючи ідентифікаторами курсів у запитах.
Бізнес-вплив
Ця вразливість може призвести до несанкціонованих змін або видалення навчальних курсів, що впливає на цілісність контенту та довіру користувачів. Власники інфраструктури ризикують втратити важливі дані та репутацію через можливі зловмисні дії інструкторів із підвищеними правами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Tutor LMS та застосувати їх, якщо доступні. Якщо оновлення недоступні, слід обмежити доступ інструкторів до функцій масових дій, переглянути журнали активності на предмет підозрілих дій і мінімізувати експозицію системи до потенційних атак.