Критична вразливість у плагіні Tutor LMS для WordPress дозволяє виконання довільного коду

Критична вразливість у Tutor LMS WordPress плагіні дозволяє виконання довільного коду. Оновіть плагін до версії 4.0.6 для захисту системи.
CVE-2026-19092CVSS 9.8Web

Критична вразливість у плагіні Tutor LMS для WordPress дозволяє виконання довільного коду

Критична вразливість у Tutor LMS WordPress плагіні дозволяє виконання довільного коду. Оновіть плагін до версії 4.0.6 для захисту системи.

CVSS
9.8 CRITICAL
EPSS
73.09%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У плагіні Tutor LMS для WordPress версій до 4.0.6 існує вразливість, що дозволяє неавторизованим користувачам викликати довільні PHP-функції без аргументів та отримувати їхній вивід. Це пов’язано з недостатнім захистом від перезапису внутрішніх змінних під час рендерингу шаблонів.

Бізнес-вплив

Вразливість з високим рівнем критичності (CVSS 9.8) може призвести до виконання довільного коду на сервері, що ставить під загрозу цілісність і конфіденційність даних. Це може вплинути на стабільність роботи вебресурсу та викликати серйозні наслідки для бізнесу, включно з компрометацією системи.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін Tutor LMS до версії 4.0.6 або новішої, де ця вразливість усунена. Якщо оновлення наразі неможливе, слід обмежити доступ до відповідних функцій плагіна, провести аудит логів на предмет підозрілої активності та зменшити мережеву експозицію сервера. Для додаткової підтримки рекомендуємо звернутися до DataHouse для перевірки версій, управління патчами та аналізу безпекових журналів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки