Уразливість у Tutor LMS дозволяє неавторизовану зміну контенту курсів
CVE-2026-5502 у Tutor LMS дозволяє користувачам з підпискою змінювати структуру курсів без перевірки прав. Рекомендується оновлення та контроль доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 37.78%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Tutor LMS для WordPress версій до 3.9.8 містить уразливість, що дозволяє користувачам з рівнем доступу підписника та вище змінювати структуру курсів без належної авторизації. Проблема полягає у відсутності перевірки прав у функції tutor_update_course_content_order(), що може призвести до порушення цілісності курсів.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам змінювати порядок уроків, відривати їх від тем та порушувати структуру курсів на сайті. Для власників інфраструктури це означає ризик втрати контролю над навчальним контентом, що може вплинути на якість навчання та довіру користувачів. ІТ-операторам слід врахувати потенційний вплив на цілісність даних та безпеку платформи.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Tutor LMS та встановити їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити доступ користувачів до функцій управління курсами, переглянути журнали активності на предмет підозрілих змін та впровадити додаткові заходи контролю доступу. Важливо також інформувати користувачів про необхідність обережності при роботі з курсами.