Ad

CVE-2026-14306

MEDIUM CVSS 3.1: 4,3 EPSS 0.20%
Обновлено 7 августа 2026
WordPress
Параметр Значение
CVSS 4,3 (MEDIUM)
Уязвимые версии до 3.9.14
Тип уязвимости CWE-639 (Обход авторизации)
Поставщик WordPress
Публичный эксплойт Нет

Плагин Tutor LMS WordPress до версии 3.9.14 не проверяет должным образом регистрацию при ограничении доступа к защищенному содержимому курса, позволяя аутентифицированным пользователям с доступом на уровне подписчика и выше, зарегистрированным хотя бы на один курс, просматривать платные уроки, тесты и контент заданий, принадлежащий другим курсам.

Показать оригинальное описание (EN)

The Tutor LMS WordPress plugin before 3.9.14 does not properly verify enrollment when restricting access to protected course content, allowing authenticated users with subscriber-level access and above who are enrolled in at least one course to view paid lesson, quiz, and assignment content belonging to other courses.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1