Уразливість Insecure Direct Object Reference у Tutor LMS для WordPress (CVE-2026-6965)

Уразливість CVE-2026-6965 в Tutor LMS для WordPress дозволяє інструкторам несанкціоновано змінювати курси інших. Рекомендовано оновлення та обмеження доступу.
CVE-2026-6965CVSS 5.3Web

Уразливість Insecure Direct Object Reference у Tutor LMS для WordPress (CVE-2026-6965)

Уразливість CVE-2026-6965 в Tutor LMS для WordPress дозволяє інструкторам несанкціоновано змінювати курси інших. Рекомендовано оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
22.63%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Tutor LMS для WordPress до версії 3.9.9 має уразливість Insecure Direct Object Reference, що дозволяє інструктору з обліковим записом виконувати неавторизовані операції з курсами інших інструкторів. Це включає видалення, зміну контенту та маніпуляції з оцінками студентів.

Бізнес-вплив

Уразливість може призвести до несанкціонованого доступу та зміни навчального контенту, що впливає на цілісність і доступність курсів. Для власників інфраструктури це означає ризик втрати даних, порушення навчального процесу та потенційні репутаційні втрати. Вразливість має середній рівень критичності (CVSS 5.3).

Рекомендовані дії адміністратора

Адміністраторам слід перевірити наявність оновлень плагіна Tutor LMS від розробника та застосувати їх. Якщо оновлення недоступні, рекомендується обмежити доступ інструкторів до курсів, які вони не адмініструють, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки