CVE-2023-3133
El plugin Tutor LMS anterior a la versión 2.2.1 contiene múltiples puntos finales de API REST que carecen de validación adecuada de permisos, permitiendo a usuarios no autenticados acceder a información sensible incluyendo contenido de cuestionarios, claves de respuesta, envíos de cuestionarios de estudiantes y direcciones de correo electrónico de instructores. La vulnerabilidad surge de verificaciones de capacidad insuficientes en estos puntos finales, permitiendo a atacantes sin autenticación recuperar y ver datos restringidos. Este defecto afecta todas las instalaciones que ejecutan versión 2.2.0 y anteriores, con correcciones disponibles en versión 2.2.1 y posteriores.
Basado en datos públicos de CVE (MITRE/NVD).