Plugin Tutor LMS obsahuje kritickou chybu v renderování šablon. Vstup z HTTP requestu může přepsat interní proměnné používané při vykreslování a neautentizovaný útočník pak může vyvolat libovolnou PHP funkci, která nevyžaduje argumenty, a získat její výstup. Útok je vzdálený, má nízkou složitost, nevyžaduje účet ani interakci uživatele. WPScan/CVE hodnotí zranitelnost CVSS 9,8/10 – Critical.
Prakticky lze tímto mechanismem volat funkce poskytující informace o prostředí serveru a instalaci PHP, což může vést k úniku citlivých konfiguračních údajů a sloužit jako základ pro další exploit chain. CVSS vektor zároveň přisuzuje vysoký dopad na důvěrnost, integritu i dostupnost. Veřejně potvrzený PoC ani aktivní zneužívání zatím evidovány nejsou, ale vzhledem k pre-auth charakteru, velmi rozšířenému LMS pluginu a CVSS 9,8 jde o chybu, kterou je potřeba řešit bez odkladu.
Oprava je dostupná od Tutor LMS 4.0.6. Doporučení je okamžitě aktualizovat na 4.0.6 nebo novější. U webů, které provozovaly starší verzi, doporučuji projít access logy na neobvyklé požadavky vůči Tutor LMS endpointům a při podezření prověřit, zda nedošlo k úniku systémových či konfiguračních informací.
