Уразливість у Tutor LMS дозволяє неавторизовану зміну контенту курсів

CVE-2026-5502 у Tutor LMS дозволяє користувачам з підпискою змінювати структуру курсів без перевірки прав. Рекомендується оновлення та контроль доступу.
CVE-2026-5502CVSS 5.3Web

Уразливість у Tutor LMS дозволяє неавторизовану зміну контенту курсів

CVE-2026-5502 у Tutor LMS дозволяє користувачам з підпискою змінювати структуру курсів без перевірки прав. Рекомендується оновлення та контроль доступу.

CVSS
5.3 MEDIUM
EPSS
37.78%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Tutor LMS для WordPress версій до 3.9.8 містить уразливість, що дозволяє користувачам з рівнем доступу підписника та вище змінювати структуру курсів без належної авторизації. Проблема полягає у відсутності перевірки прав у функції tutor_update_course_content_order(), що може призвести до порушення цілісності курсів.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам змінювати порядок уроків, відривати їх від тем та порушувати структуру курсів на сайті. Для власників інфраструктури це означає ризик втрати контролю над навчальним контентом, що може вплинути на якість навчання та довіру користувачів. ІТ-операторам слід врахувати потенційний вплив на цілісність даних та безпеку платформи.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Tutor LMS та встановити їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити доступ користувачів до функцій управління курсами, переглянути журнали активності на предмет підозрілих змін та впровадити додаткові заходи контролю доступу. Важливо також інформувати користувачів про необхідність обережності при роботі з курсами.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки