→ برگشت به فید آسیبپذیریها
CVE-2026-85572 · tutor-lms
افشای اطلاعات درس در افزونه Tutor LMS
افزونه Tutor LMS پیش از نسخه 4.0.8 بررسی نمیکند که آیا کاربر به یک دوره دسترسی دارد یا خیر، و محتوای بحثهای درسی را بازمیگرداند. این آسیبپذیری به هر کاربر احراز هویت شدهای مانند مشترک اجازه میدهد تا نظرات دورههایی که در آنها ثبتنام نکرده است، از جمله نظرات در انتظار تأیید را مطالعه کند. توصیه میشود افزونه خود را فورا به نسخه ایمن بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 4.0.8
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته tutor-lms را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.