Плагин Tutor LMS WordPress до версии 4.0.0 не проверяет должным образом наличие у пользователя доступа к курсу, к которому принадлежит поток вопросов и ответов, прежде чем вернуться или написать в этот поток, что позволяет аутентифицированным пользователям с доступом на уровне подписчика и выше, которые могут получить доступ к любому отдельному курсу, читать потоки вопросов и ответов других курсов и вставлять в них ответы.
Показать оригинальное описание (EN)
The Tutor LMS WordPress plugin before 4.0.0 does not properly verify that a user has access to the course a Q&A thread belongs to before returning or writing to that thread, allowing authenticated users with subscriber-level access and above who can access any single course to read the Q&A threads of other courses and to inject replies into them.
Характеристики атаки
Последствия
Строка CVSS v3.1