Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Tutor LMS (CVE-2025-13679)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
08/01/2026
Última modificación:
15/04/2026

Descripción

El plugin de solución de eLearning y cursos en línea Tutor LMS para WordPress es vulnerable a acceso no autorizado a datos debido a una comprobación de capacidad faltante en la función get_order_by_id() en todas las versiones hasta la 3.9.3, inclusive. Esto permite a atacantes autenticados, con acceso de nivel Suscriptor y superior, enumerar IDs de pedidos y exfiltrar datos sensibles (PII), como el nombre del estudiante, dirección de correo electrónico, número de teléfono y dirección de facturación.