Уразливість Insecure Direct Object Reference у Tutor LMS для WordPress (CVE-2026-3371)
Дізнайтеся про уразливість CVE-2026-3371 у Tutor LMS для WordPress та як захистити курси від несанкціонованих змін.
- CVSS
- 4.3 MEDIUM
- EPSS
- 28.38%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Tutor LMS для WordPress має уразливість Insecure Direct Object Reference у версіях до 3.9.7 включно. Атакуючі з рівнем доступу не нижче підписника можуть змінювати порядок та налаштування курсів через спеціально сформовані AJAX-запити.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим користувачам із мінімальними правами змінювати структуру курсів, включно з курсами, що належать адміністраторам. Це може призвести до порушення цілісності навчального контенту та вплинути на якість навчання, а також створити ризики для репутації організації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Tutor LMS та встановити останні патчі від розробника. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем підписника та вище, переглянути журнали активності на предмет підозрілих змін і пріоритезувати виправлення цієї уразливості.