Уразливість Insecure Direct Object Reference у Tutor LMS до версії 3.9.7

Виявлено уразливість Insecure Direct Object Reference у Tutor LMS до 3.9.7, що дозволяє змінювати платіжні дані користувачів. Рекомендації щодо захисту.
CVE-2026-3360CVSS 7.5Web

Уразливість Insecure Direct Object Reference у Tutor LMS до версії 3.9.7

Виявлено уразливість Insecure Direct Object Reference у Tutor LMS до 3.9.7, що дозволяє змінювати платіжні дані користувачів. Рекомендації щодо захисту.

CVSS
7.5 HIGH
EPSS
45.87%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Tutor LMS для WordPress має уразливість Insecure Direct Object Reference через відсутність перевірки автентифікації та авторизації у функції pay_incomplete_order(). Це дозволяє неавторизованим зловмисникам змінювати платіжні дані користувачів з неповними замовленнями, відправляючи спеціально сформовані запити.

Бізнес-вплив

Уразливість може призвести до зміни особистих платіжних даних користувачів, що ставить під загрозу конфіденційність та цілісність інформації. Це може негативно вплинути на довіру клієнтів та викликати проблеми з відповідністю стандартам безпеки. Власники інфраструктури повинні враховувати ризики несанкціонованого доступу та потенційних шахрайських дій.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Tutor LMS та застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ до функції pay_incomplete_order(), провести аудит логів на наявність підозрілої активності та зменшити публічний доступ до nonce _tutor_nonce. Важливо також інформувати користувачів про потенційні ризики та посилити моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки