CVE-2023-2919
El plugin Tutor LMS para WordPress anterior a la versión 2.7.5 contiene una vulnerabilidad de falsificación de solicitud entre sitios en la funcionalidad de habilitar/deshabilitar complementos. Un atacante podría explotar una validación insuficiente de nonce para crear una solicitud maliciosa que, si es hecha clic por un administrador, permitiría al atacante alternar complementos activados o desactivados sin autorización adecuada. Este ataque requiere ingeniería social para engañar a un usuario administrador autenticado para que visite un enlace controlado por el atacante.
Basado en datos públicos de CVE (MITRE/NVD).