Tutor LMS Critical Flaw (CVE-2026-78175) Exposes 100,000+ WordPress Sites to Remote Code Execution
18/09/2026-16:12 18/09/2026-16:15 מחשבים וטכנולוגיה CyberSec Guru דיווח
More than 100,000 WordPress-powered e-learning platforms have a critical remote code execution vulnerability that lets anyone with a free student account take control of the underlying server. The flaw, tracked as CVE-2026-78175, sits in Tutor LMS, a
סיכום מאמריותר מ‑100,000 אתרי וורדפרס שמשתמשים בתוסף Tutor LMS חשופים לפגיעות קריטית של ביצוע קוד מרחוק (RCE) שמזוהה כ‑CVE‑2026-78175. הפגיעה מאפשרת לכל משתמש שמחזיק בחשבון סטודנט חינם להריץ פקודות arbitrari על השרת שמארח את האתר ולהשתלט עליו במלואו. החולשה נמצאת בקוד שמטפל בבקשות של מודול הקורסים ומנצלת חוסר אימות נכון של קלט שנשלח מהצד הלקוח. חוקרי אבטחה מדגישים כי עדכון לגרסה האחרונה של Tutor LMS או יישום הפאץ’ שסופק על ידי המפתח הוא הצעד הדחוף ביותר לצמצום הסיכון. אתרים שלא יתקנו את הפגיעה עלולים לסבול מזליגת נתונים, התקנת תוכנות זדוניות והשבתת שירותים. מומלץ למנהלי אתרים לבדוק את גרסת התוסף, להפעיל חומות אש יישומיות (WAF) ולפקח על יומני גישה לאיתור ניסיונות ניצולתוכן זה נוצר על ידי בינה מלאכותית.