Уразливість Insecure Direct Object Reference у Tutor LMS для WordPress (CVE-2026-3371)

Дізнайтеся про уразливість CVE-2026-3371 у Tutor LMS для WordPress та як захистити курси від несанкціонованих змін.
CVE-2026-3371CVSS 4.3Web

Уразливість Insecure Direct Object Reference у Tutor LMS для WordPress (CVE-2026-3371)

Дізнайтеся про уразливість CVE-2026-3371 у Tutor LMS для WordPress та як захистити курси від несанкціонованих змін.

CVSS
4.3 MEDIUM
EPSS
28.38%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Tutor LMS для WordPress має уразливість Insecure Direct Object Reference у версіях до 3.9.7 включно. Атакуючі з рівнем доступу не нижче підписника можуть змінювати порядок та налаштування курсів через спеціально сформовані AJAX-запити.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим користувачам із мінімальними правами змінювати структуру курсів, включно з курсами, що належать адміністраторам. Це може призвести до порушення цілісності навчального контенту та вплинути на якість навчання, а також створити ризики для репутації організації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Tutor LMS та встановити останні патчі від розробника. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем підписника та вище, переглянути журнали активності на предмет підозрілих змін і пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки