Bezpečnost webu

Tutor LMS – neautentizované volání libovolných PHP funkcí přes přepsání interních proměnných šablony

Závažnost

Kritická 🔴

Dotčený produkt

Tutor LMS < 4.0.6

Datum zveřejnění

27/08/2026

CVE označení

CVE-2026-19092

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

Plugin Tutor LMS obsahuje kritickou chybu v renderování šablon. Vstup z HTTP requestu může přepsat interní proměnné používané při vykreslování a neautentizovaný útočník pak může vyvolat libovolnou PHP funkci, která nevyžaduje argumenty, a získat její výstup. Útok je vzdálený, má nízkou složitost, nevyžaduje účet ani interakci uživatele. WPScan/CVE hodnotí zranitelnost CVSS 9,8/10 – Critical.

Prakticky lze tímto mechanismem volat funkce poskytující informace o prostředí serveru a instalaci PHP, což může vést k úniku citlivých konfiguračních údajů a sloužit jako základ pro další exploit chain. CVSS vektor zároveň přisuzuje vysoký dopad na důvěrnost, integritu i dostupnost. Veřejně potvrzený PoC ani aktivní zneužívání zatím evidovány nejsou, ale vzhledem k pre-auth charakteru, velmi rozšířenému LMS pluginu a CVSS 9,8 jde o chybu, kterou je potřeba řešit bez odkladu.

Oprava je dostupná od Tutor LMS 4.0.6. Doporučení je okamžitě aktualizovat na 4.0.6 nebo novější. U webů, které provozovaly starší verzi, doporučuji projít access logy na neobvyklé požadavky vůči Tutor LMS endpointům a při podezření prověřit, zda nedošlo k úniku systémových či konfiguračních informací.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?