„`html
Zusammenfassung
Die Sicherheitslücke CVE-2026-12275 betrifft das WordPress-Plugin Tutor LMS in Versionen vor 3.9.13. Die Schwachstelle ermöglicht authentifizierten Benutzern mit Subscriber-Berechtigung, Sicherheitsprüfungen zu umgehen, die normalerweise in der Core-Kurs-Verwaltung implementiert sind. Bei aktivierter Droip oder Kirki Page-Builder-Integration können unbefugte Kurszugriffe erfolgen.
Betroffene Systeme
Betroffen sind WordPress-Installationen mit:
- Tutor LMS Plugin-Versionen vor 3.9.13
- Aktiver Droip Page-Builder Integration
- Aktiver Kirki Page-Builder Integration
- Benutzern mit Subscriber-Level-Zugriff
Technische Details
Die Vulnerability resultiert aus fehlenden Autorisierungsprüfungen in den Page-Builder-Integrationsfunktionen. Während die Core-Funktionen von Tutor LMS korrekt überprüfen:
- Enroll-Berechtigungen für bezahlte Kurse
- Purchase-Authentifizierung
- Private-Course-Zugriffskontrolle
werden diese Checks in den Droip und Kirki-Modulen nicht durchgeführt. Authentifizierte Benutzer können dadurch:
- Sich in bezahlte Kurse ohne Zahlung enrollen
- Private Kursinhalte lesend zugreifen
- Kurse als absolviert markieren
Empfohlene Massnahmen
Sofortmassnahmen:
- Update auf Tutor LMS 3.9.13 oder höher durchführen
- Bei Droip/Kirki-Integration: Plugin bis zur Aktualisierung deaktivieren
- Bestehende Kursenrollments überprüfen
Präventiv:
- Regelmässige Plugin-Updates automatisieren
- Subscriber-Berechtigungen einschränken
- Audit-Logs für Kurszugriffe aktivieren
Bewertung
Mit einem CVSS-Score von 7.1 (High) stellt diese Lücke ein erhebliches Risiko dar. Die Kombination aus einfacher Ausnutzbarkeit (Network-Vektor), mangelnder Authentifizierung und direktem Impact auf geschützte Kursinhalte erfordert sofortiges Handeln. Die Fehlende Patch-Verfügbarkeit macht ein Update unverzichtbar.
„`