Уразливість Insecure Direct Object Reference у Tutor LMS для WordPress (CVE-2026-6965)
Уразливість CVE-2026-6965 в Tutor LMS для WordPress дозволяє інструкторам несанкціоновано змінювати курси інших. Рекомендовано оновлення та обмеження доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 22.63%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Tutor LMS для WordPress до версії 3.9.9 має уразливість Insecure Direct Object Reference, що дозволяє інструктору з обліковим записом виконувати неавторизовані операції з курсами інших інструкторів. Це включає видалення, зміну контенту та маніпуляції з оцінками студентів.
Бізнес-вплив
Уразливість може призвести до несанкціонованого доступу та зміни навчального контенту, що впливає на цілісність і доступність курсів. Для власників інфраструктури це означає ризик втрати даних, порушення навчального процесу та потенційні репутаційні втрати. Вразливість має середній рівень критичності (CVSS 5.3).
Рекомендовані дії адміністратора
Адміністраторам слід перевірити наявність оновлень плагіна Tutor LMS від розробника та застосувати їх. Якщо оновлення недоступні, рекомендується обмежити доступ інструкторів до курсів, які вони не адмініструють, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.