Уразливість несанкціонованої реєстрації на приватні курси в Tutor LMS для WordPress

Уразливість у Tutor LMS для WordPress дозволяє користувачам записуватися на приватні курси без прав. Рекомендується оновлення та контроль доступу.
CVE-2026-3358CVSS 5.4Web

Уразливість несанкціонованої реєстрації на приватні курси в Tutor LMS для WordPress

Уразливість у Tutor LMS для WordPress дозволяє користувачам записуватися на приватні курси без прав. Рекомендується оновлення та контроль доступу.

CVSS
5.4 MEDIUM
EPSS
29.98%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Tutor LMS для WordPress має уразливість, що дозволяє автентифікованим користувачам із рівнем доступу Subscriber або вище записуватися на приватні курси без відповідних прав. Це пов’язано з відсутністю перевірки статусу курсу у функціях реєстрації.

Бізнес-вплив

Уразливість може призвести до несанкціонованої реєстрації на приватні курси, що розкриває інформацію про назви курсів і статус реєстрації в особистому кабінеті користувача. Хоча доступ до вмісту курсу залишається обмеженим, це може порушити політику конфіденційності та викликати додаткові адміністративні витрати на аудит і контроль доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Tutor LMS від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до функцій реєстрації на приватні курси, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки