Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Tutor LMS (CVE-2026-1371)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
03/02/2026
Última modificación:
15/04/2026

Descripción

El plugin Tutor LMS – solución de eLearning y cursos en línea para WordPress es vulnerable a la Exposición de Información Sensible en todas las versiones hasta la 3.9.5, inclusive. Esto se debe a la falta de comprobaciones de autorización en la función 'ajax_coupon_details()', que solo valida nonces pero no verifica las capacidades del usuario. Esto hace posible que atacantes autenticados, con acceso de nivel Suscriptor y superior, recuperen información sensible de cupones, incluyendo códigos de cupón, montos de descuento, estadísticas de uso y aplicaciones de cursos/paquetes.