Ad

CVE-2026-19092

CRITICAL CVSS 3.1: 9,8
Обновлено 27 августа 2026
WordPress
Параметр Значение
CVSS 9,8 (CRITICAL)
Уязвимые версии до 4.0.6
Поставщик WordPress
Публичный эксплойт Нет

Плагин Tutor LMS WordPress до версии 4.0.6 не предотвращает перезапись данных запроса на внутренние переменные при рендеринге шаблонов, позволяя неаутентифицированным пользователям вызывать произвольные функции PHP с нулевым аргументом и получать их выходные данные.

Показать оригинальное описание (EN)

The Tutor LMS WordPress plugin before 4.0.6 does not prevent request data from overwriting internal variables while rendering templates, allowing unauthenticated users to invoke arbitrary zero-argument PHP functions and receive their output.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1