Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Tutor LMS – eLearning and online course solution de themeum (CVE-2025-13935)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
09/01/2026
Última modificación:
15/04/2026

Descripción

El plugin de solución de eLearning y cursos en línea Tutor LMS para WordPress es vulnerable a la finalización de cursos no autorizada en todas las versiones hasta la 3.9.2, inclusive. Esto se debe a la falta de verificación de inscripción en la función 'mark_course_complete'. Esto permite a atacantes autenticados, con acceso de nivel suscriptor y superior, marcar cualquier curso como completado.