Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Tutor LMS – eLearning and online course solution de themeum (CVE-2025-13934)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
09/01/2026
Última modificación:
13/01/2026

Descripción

El plugin Tutor LMS – solución de eLearning y cursos en línea para WordPress es vulnerable a la inscripción no autorizada en cursos en todas las versiones hasta la 3.9.3, inclusive. Esto se debe a una falta de verificación de capacidad y validación de la posibilidad de compra en el manejador AJAX 'course_enrollment()'. Esto hace posible que atacantes autenticados, con acceso de nivel de suscriptor y superior, se inscriban en cualquier curso sin pasar por el flujo de compra adecuado.