Vulnerabilidad en Tutor LMS (CVE-2026-1371)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
03/02/2026
Última modificación:
15/04/2026
Descripción
El plugin Tutor LMS – solución de eLearning y cursos en línea para WordPress es vulnerable a la Exposición de Información Sensible en todas las versiones hasta la 3.9.5, inclusive. Esto se debe a la falta de comprobaciones de autorización en la función 'ajax_coupon_details()', que solo valida nonces pero no verifica las capacidades del usuario. Esto hace posible que atacantes autenticados, con acceso de nivel Suscriptor y superior, recuperen información sensible de cupones, incluyendo códigos de cupón, montos de descuento, estadísticas de uso y aplicaciones de cursos/paquetes.
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Referencias a soluciones, herramientas e información
- https://plugins.trac.wordpress.org/browser/tutor/tags/3.9.5/ecommerce/CouponController.php#L106
- https://plugins.trac.wordpress.org/browser/tutor/tags/3.9.5/ecommerce/CouponController.php#L658
- https://plugins.trac.wordpress.org/changeset/3448615/tutor/trunk/ecommerce/CouponController.php?contextall=1&old=3422766&old_path=%2Ftutor%2Ftrunk%2Fecommerce%2FCouponController.php
- https://www.wordfence.com/threat-intel/vulnerabilities/id/7f5c5f64-a864-4ce1-9080-19f7c4418307?source=cve



