Ad

CVE-2026-14187

LOW CVSS 3.1: 2,7 EPSS 0.22%
Обновлено 26 августа 2026
WordPress
Параметр Значение
CVSS 2,7 (LOW)
Уязвимые версии до 4.0.6
Тип уязвимости CWE-639 (Обход авторизации), CWE-639 Authorization Bypass Through User-Controlled Key
Поставщик WordPress
Публичный эксплойт Нет

Плагин Tutor LMS WordPress до версии 4.0.6 не обеспечивает проверку принадлежности каждого объекта для типа контента курса, что позволяет любому пользователю с ролью инструктора читать содержимое частных курсов, принадлежащих другим преподавателям.

Показать оригинальное описание (EN)

The Tutor LMS WordPress plugin before 4.0.6 does not enforce per-object ownership checks on its course content type, allowing any user with the instructor role to read the content of private courses belonging to other instructors.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

unknown:tutor lms