[monkeyvuln] / [vulnerabilidades] / plugin
Tutor LMS – eLearning and online course solution
tutor
crítica 1alta 17media 49baja 4sin dato 30
∴ actualiza a la versión 4.0.9 o superior para cerrar todos los fallos
Datos actualizados el 19 de septiembre de 2026.
- crítica 9.8CVE-2026-19092
Improper Neutralization of Special Elements in Output Used by a Downstream Component ('Injection') en Tutor LMS
- versiones afectadas:
- < 4.0.6
- corregido en:
- 4.0.6
- publicada:
- 2026-08-27
- alta 8.8CVE-2021-24184
Unprotected AJAX including Privilege Escalation
- versiones afectadas:
- < 1.7.7
- corregido en:
- 1.7.7
- publicada:
- 2021-04-05
- alta 8.3CVE-2023-25799
Broken Access Control
- versiones afectadas:
- < 2.1.9
- corregido en:
- 2.1.9
- publicada:
- 2024-06-11
- alta 7.1CVE-2023-25990
SQL Injection
- versiones afectadas:
- < 2.2.0
- corregido en:
- 2.2.0
- publicada:
- 2023-11-03
- alta 8.2CVE-2023-25700
SQL Injection
- versiones afectadas:
- < 2.2.0
- corregido en:
- 2.2.0
- publicada:
- 2023-11-03
- alta 8.1CVE-2023-25800
SQL Injection
- versiones afectadas:
- < 2.2.1
- corregido en:
- 2.2.1
- publicada:
- 2023-11-03
- alta 7.5CVE-2023-3133
Broken Access Control
- versiones afectadas:
- < 2.2.1
- corregido en:
- 2.2.1
- publicada:
- 2023-07-04
- alta 8.8CVE-2024-1751
Authenticated (Subscriber+) SQL Injection
- versiones afectadas:
- < 2.6.2
- corregido en:
- 2.6.2
- publicada:
- 2024-03-13
- alta 7.2CVE-2024-4902
Authenticated (Administrator+) SQL Injection
- versiones afectadas:
- < 2.7.2
- corregido en:
- 2.7.2
- publicada:
- 2024-06-07
- alta 7.2CVE-2024-37266
Local File Inclusion
- versiones afectadas:
- < 2.7.2
- corregido en:
- 2.7.2
- publicada:
- 2024-07-09
- alta 7.2CVE-2024-37256
SQL Injection
- versiones afectadas:
- < 2.7.2
- corregido en:
- 2.7.2
- publicada:
- 2024-07-09
- alta 8.8CVE-2024-39645
Cross Site Request Forgery (CSRF)
- versiones afectadas:
- < 2.7.3
- corregido en:
- 2.7.3
- publicada:
- 2024-08-26
- alta 8.8CVE-2024-43142
Broken Access Control
- versiones afectadas:
- < 2.7.4
- corregido en:
- 2.7.4
- publicada:
- 2024-11-01
- alta 7.2CVE-2024-43282
SQL Injection
- versiones afectadas:
- < 2.7.3
- corregido en:
- 2.7.3
- publicada:
- 2024-08-18
- alta 7.5CVE-2024-10400
Unauthenticated SQL Injection via rating_filter
- versiones afectadas:
- < 2.7.7
- corregido en:
- 2.7.7
- publicada:
- 2024-11-21
- alta 7.6CVE-2025-58993
Authenticated (Administrator+) SQL Injection
- versiones afectadas:
- < 3.8.0
- corregido en:
- 3.8.0
- publicada:
- 2025-09-09
- alta 7.5CVE-2025-13673
Unauthenticated SQL Injection via coupon_code
- versiones afectadas:
- < 3.9.7
- corregido en:
- 3.9.7
- publicada:
- 2026-02-28
- alta 8.8CVE-2026-78175
Authenticated (Subscriber+) PHP Object Injection to Remote Code Execution
- versiones afectadas:
- < 4.0.8
- corregido en:
- 4.0.8
- publicada:
- 2026-09-12
- media 6.1CVE-2021-25017
Reflected Cross-Site Scripting (XSS) vulnerability
- versiones afectadas:
- < 1.9.12
- corregido en:
- 1.9.12
- publicada:
- 2022-01-24
- media 6.1CVE-2021-24873
Reflected Cross-Site Scripting (XSS) vulnerability
- versiones afectadas:
- < 1.9.11
- corregido en:
- 1.9.11
- publicada:
- 2021-11-23
- media 4.8CVE-2021-24740
Multiple Stored Cross-Site Scripting (XSS) vulnerabilities
- versiones afectadas:
- < 1.9.9
- corregido en:
- 1.9.9
- publicada:
- 2021-10-18
- media 5.4CVE-2021-24455
Authenticated Stored Cross-Site Scripting
- versiones afectadas:
- < 1.9.2
- corregido en:
- 1.9.2
- publicada:
- 2021-08-02
- media 6.5CVE-2021-24181
SQL Injection
- versiones afectadas:
- < 1.7.7
- corregido en:
- 1.7.7
- publicada:
- 2021-04-05
- media 6.5CVE-2021-24183
SQL Injection via tutor_quiz_builder_get_question_form
- versiones afectadas:
- < 1.8.3
- corregido en:
- 1.8.3
- publicada:
- 2021-04-05
- media 6.5CVE-2021-24185
SQL Injection
- versiones afectadas:
- < 1.7.7
- corregido en:
- 1.7.7
- publicada:
- 2021-04-05
- media 6.5CVE-2021-24182
SQL Injection via tutor_quiz_builder_get_answers_by_question
- versiones afectadas:
- < 1.8.3
- corregido en:
- 1.8.3
- publicada:
- 2021-04-05
- media 6.5CVE-2021-24186
SQL Injection via tutor_answering_quiz_question/get_answer_by_id
- versiones afectadas:
- < 1.8.3
- corregido en:
- 1.8.3
- publicada:
- 2021-04-05
- media 6.5CVE-2020-8615
Cross-Site Request Forgery
- versiones afectadas:
- < 1.5.3
- corregido en:
- 1.5.3
- publicada:
- 2020-02-04
- media 4.8CVE-2022-2563
Authenticated Stored Cross-Site Scripting (XSS) vulnerability
- versiones afectadas:
- < 2.0.10
- corregido en:
- 2.0.10
- publicada:
- 2022-10-17
- media 6.1CVE-2023-0236
Cross Site Scripting (XSS)
- versiones afectadas:
- < 2.0.10
- corregido en:
- 2.0.10
- publicada:
- 2023-02-06
- media 5.4CVE-2023-4805
Authenticated (Subscriber+) Stored Cross-Site Scripting
- versiones afectadas:
- < 2.3.0
- corregido en:
- 2.3.0
- publicada:
- 2023-10-16
- media 5.9CVE-2023-49829
Cross Site Scripting (XSS)
- versiones afectadas:
- < 2.3.0
- corregido en:
- 2.3.0
- publicada:
- 2023-12-15
- media 4.3CVE-2024-1133
Missing Authorization
- versiones afectadas:
- < 2.6.1
- corregido en:
- 2.6.1
- publicada:
- 2024-02-20
- media 4.3CVE-2024-1503
Cross-Site Request Forgery to Plugin Deactivation and Data Erase
- versiones afectadas:
- < 2.6.2
- corregido en:
- 2.6.2
- publicada:
- 2024-03-12
- media 4.3CVE-2024-1502
Missing Authorization to Authenticated (Subscriber+) Arbitrary Post Deletion
- versiones afectadas:
- < 2.6.2
- corregido en:
- 2.6.2
- publicada:
- 2024-03-12
- media 5.4CVE-2024-3994
Authenticated (Contributor+) Stored Cross-Site Scripting via 'tutor_instructor_list' Shortcode
- versiones afectadas:
- < 2.7.0
- corregido en:
- 2.7.0
- publicada:
- 2024-04-25
- media 6.5CVE-2024-3553
Missing Authorization to Unauthenticated Limited Options Update
- versiones afectadas:
- < 2.7.0
- corregido en:
- 2.7.0
- publicada:
- 2024-05-02
- media 6.5CVE-2024-4279
Insecure Direct Object References (IDOR)
- versiones afectadas:
- < 2.7.1
- corregido en:
- 2.7.1
- publicada:
- 2024-05-16
- media 6.5CVE-2024-4318
SQL Injection
- versiones afectadas:
- < 2.7.1
- corregido en:
- 2.7.1
- publicada:
- 2024-05-16
- media 4.3CVE-2024-5438
Authenticated (Instructor+) Insecure Direct Object Reference to Arbitrary Quiz Attempt Deletion
- versiones afectadas:
- < 2.7.2
- corregido en:
- 2.7.2
- publicada:
- 2024-06-07
- media 4.8CVE-2024-37947
Cross Site Scripting (XSS)
- versiones afectadas:
- < 2.7.3
- corregido en:
- 2.7.3
- publicada:
- 2024-07-20
- media 5.4CVE-2024-43231
Cross Site Scripting (XSS)
- versiones afectadas:
- < 2.7.4
- corregido en:
- 2.7.4
- publicada:
- 2024-08-12
- media 4.3CVE-2023-2919
Cross-Site Request Forgery via 'addon_enable_disable'
- versiones afectadas:
- < 2.7.5
- corregido en:
- 2.7.5
- publicada:
- 2024-09-10
- media 5.3CVE-2024-10393
User Registration Setting Bypass to Unauthorized User Registration
- versiones afectadas:
- < 2.7.7
- corregido en:
- 2.7.7
- publicada:
- 2024-11-21
- media 4.3CVE-2025-32230
Content Injection
- versiones afectadas:
- < 3.4.1
- corregido en:
- 3.4.1
- publicada:
- 2025-04-10
- media 5.3CVE-2025-11564
Missing Authorization to Unauthenticated Payment Status Update
- versiones afectadas:
- < 3.9.0
- corregido en:
- 3.9.0
- publicada:
- 2025-10-25
- media 4.3CVE-2025-13935
Missing Authorization to Authenticated (Subscriber+) Arbitrary Course Completion
- versiones afectadas:
- < 3.9.4
- corregido en:
- 3.9.4
- publicada:
- 2026-01-09
- media 4.3CVE-2025-13934
Missing Authorization to Authenticated (Subscriber+) Course Enrollment Bypass
- versiones afectadas:
- < 3.9.4
- corregido en:
- 3.9.4
- publicada:
- 2026-01-09
- media 4.3CVE-2025-13628
Missing Authorization to Authenticated (Subscriber+) Arbitrary Coupon Modification
- versiones afectadas:
- < 3.9.4
- corregido en:
- 3.9.4
- publicada:
- 2026-01-09
- media 6.5CVE-2025-13679
Missing Authorization to Authenticated (Subscriber+) Sensitive Information Exposure via tutor_order_details
- versiones afectadas:
- < 3.9.4
- corregido en:
- 3.9.4
- publicada:
- 2026-01-08
- media 6.5CVE-2026-23799
Missing Authorization
- versiones afectadas:
- < 3.9.6
- corregido en:
- 3.9.6
- publicada:
- 2026-03-05
- media 6.5CVE-2025-32223
Authenticated (Subscriber+) Insecure Direct Object Reference
- versiones afectadas:
- < 3.9.5
- corregido en:
- 3.9.5
- publicada:
- 2026-03-19
- media 4.3CVE-2026-3371
Authenticated (Subscriber+) Insecure Direct Object Reference to Arbitrary Course Content Modification
- versiones afectadas:
- < 3.9.8
- corregido en:
- 3.9.8
- publicada:
- 2026-04-10
- media 5.4CVE-2026-40740
Missing Authorization
- versiones afectadas:
- < 3.9.8
- corregido en:
- 3.9.8
- publicada:
- 2026-04-15
- media 6.5CVE-2026-6080
Authenticated (Admin+) SQL Injection via 'date' Parameter
- versiones afectadas:
- < 3.9.9
- corregido en:
- 3.9.9
- publicada:
- 2026-04-17
- media 5.3CVE-2026-5502
Authenticated (Subscriber+) Arbitrary Course Content Manipulation via tutor_update_course_content_order
- versiones afectadas:
- < 3.9.9
- corregido en:
- 3.9.9
- publicada:
- 2026-04-17
- media 4.3CVE-2025-6680
Missing Authorization to Sensitive Information Exposure
- versiones afectadas:
- < 3.9.0
- corregido en:
- 3.9.0
- publicada:
- 2025-10-24
- media 6.5CVE-2026-40743
Missing Authorization
- versiones afectadas:
- < 3.9.8
- corregido en:
- 3.9.8
- publicada:
- 2026-06-15
- media 5.3CVE-2026-6965
Insecure Direct Object Reference to Authenticated (Instructor+) Arbitrary Post Deletion via 'course' GET Parameter
- versiones afectadas:
- < 3.9.10
- corregido en:
- 3.9.10
- publicada:
- 2026-05-13
- media 4.9CVE-2026-10736
Authenticated (Administrator+) SQL Injection via 'data' Parameter
- versiones afectadas:
- < 3.9.12
- corregido en:
- 3.9.12
- publicada:
- 2026-06-18
- media 6.4CVE-2026-13443
Authenticated (Author+) Stored Cross-Site Scripting via Lesson Attachment Title
- versiones afectadas:
- < 3.9.14
- corregido en:
- 3.9.14
- publicada:
- 2026-07-01
- media 6.5CVE-2026-57694
Unauthenticated Insecure Direct Object Reference
- versiones afectadas:
- < 3.9.14
- corregido en:
- 3.9.14
- publicada:
- 2026-07-13
- media 6.5CVE-2026-15022
Authenticated (Subscriber+) SQL Injection via Stored Quiz Answer Array
- versiones afectadas:
- < 4.0.1
- corregido en:
- 4.0.1
- publicada:
- 2026-07-16
- media 4.9CVE-2026-15444
Authenticated (Administrator+) SQL Injection via 'coupon_code' Parameter
- versiones afectadas:
- < 4.0.2
- corregido en:
- 4.0.2
- publicada:
- 2026-07-28
- media 4.3CVE-2026-14306
Authorization Bypass Through User-Controlled Key en Tutor LMS
- versiones afectadas:
- < 3.9.14
- corregido en:
- 3.9.14
- publicada:
- 2026-08-06
- media 6.8CVE-2026-19093
Authenticated (Custom Role+) Arbitrary File Read
- versiones afectadas:
- < 4.0.6
- corregido en:
- 4.0.6
- publicada:
- 2026-08-22
- media 6.5CVE-2026-16759
Unauthenticated Remote Code Execution via 'template' and 'data' POST Parameters
- versiones afectadas:
- < 4.0.6
- corregido en:
- 4.0.6
- publicada:
- 2026-08-28
- baja 3.8CVE-2021-24242
Authenticated Local File Inclusion vulnerability
- versiones afectadas:
- < 1.8.8
- corregido en:
- 1.8.8
- publicada:
- 2021-04-22
- baja 3.5CVE-2024-1128
Authenticated(Student+) HTML Injection via Q&A
- versiones afectadas:
- < 2.6.1
- corregido en:
- 2.6.1
- publicada:
- 2024-02-20
- baja 3.8CVE-2025-47555
Authenticated (Instructor+) Insecure Direct Object Reference
- versiones afectadas:
- < 3.9.5
- corregido en:
- 3.9.5
- publicada:
- 2026-01-22
- baja 2.7CVE-2026-14187
Authorization Bypass Through User-Controlled Key en Tutor LMS
- versiones afectadas:
- < 4.0.6
- corregido en:
- 4.0.6
- publicada:
- 2026-08-22
- sin dato
Stored Cross-Site Scripting (XSS) vulnerability
- versiones afectadas:
- < 1.9.12
- corregido en:
- 1.9.12
- publicada:
- 2021-12-27
- sin dato
Reflected Cross-Site Scripting (XSS) vulnerability
- versiones afectadas:
- < 1.9.6
- corregido en:
- 1.9.6
- publicada:
- 2021-08-09
- sin dato
Multiple Blind/Time-based SQL Injection (SQLi) vulnerabilities
- versiones afectadas:
- < 1.7.7
- corregido en:
- 1.7.7
- publicada:
- 2021-03-15
- sin dato
Multiple Union SQL Injection (SQLi) vulnerabilities
- versiones afectadas:
- < 1.8.3
- corregido en:
- 1.8.3
- publicada:
- 2021-03-15
- sin dato
Unprotected AJAX Action to Privilege Escalation vulnerability
- versiones afectadas:
- < 1.7.7
- corregido en:
- 1.7.7
- publicada:
- 2021-03-15
- sin dato
Cross-Site Request Forgery (CSRF) vulnerability
- versiones afectadas:
- < 1.5.3
- corregido en:
- 1.5.3
- publicada:
- 2020-02-04
- sin dato
Reflected Cross-Site Scripting
- versiones afectadas:
- < 2.0.9
- corregido en:
- 2.0.9
- publicada:
- 2022-08-22
- sin dato
Stored Cross-Site Scripting
- versiones afectadas:
- < 1.9.12
- corregido en:
- 1.9.12
- publicada:
- 2021-12-27
- sin dato
Cross-Site Scripting
- versiones afectadas:
- < 1.9.6
- corregido en:
- 1.9.6
- publicada:
- 2021-08-09
- sin dato
Reflected Cross-Site Scripting
- versiones afectadas:
- < 1.9.13
- corregido en:
- 1.9.13
- publicada:
- 2021-01-10
- sin dato
Subscriber+ Stored Cross-Site Scripting
- versiones afectadas:
- < 1.9.12
- corregido en:
- 1.9.12
- sin dato
Reflected Cross-Site Scripting
- versiones afectadas:
- < 1.9.6
- corregido en:
- 1.9.6
- sin dato
Cross Site Scripting (XSS)
- versiones afectadas:
- < 1.9.13
- corregido en:
- 1.9.13
- publicada:
- 2023-01-10
- sin dato
Reflected Cross-Site Scripting
- versiones afectadas:
- < 1.9.11
- corregido en:
- 1.9.11
- sin datoCVE-2026-3360
Missing Authorization to Unauthenticated Arbitrary Billing Profile Overwrite via 'order_id' Parameter
- versiones afectadas:
- < 3.9.8
- corregido en:
- 3.9.8
- publicada:
- 2026-04-09
- sin datoCVE-2026-3358
Missing Authorization to Authenticated (Subscriber+) Unauthorized Private Course Enrollment
- versiones afectadas:
- < 3.9.8
- corregido en:
- 3.9.8
- publicada:
- 2026-04-10
- sin datoCVE-2026-1375
Insecure Direct Object Reference to Authenticated (Instructor+) Arbitrary Course Modification and Deletion
- versiones afectadas:
- < 3.9.6
- corregido en:
- 3.9.6
- publicada:
- 2026-02-02
- sin datoCVE-2026-1371
Authenticated (Subscriber+) Information Disclosure in Coupon Details via 'tutor_coupon_details' AJAX Action
- versiones afectadas:
- < 3.9.6
- corregido en:
- 3.9.6
- publicada:
- 2026-02-02
- sin datoCVE-2026-0548
Missing Authorization to Authenticated (Subscriber+) Limited Attachment Deletion
- versiones afectadas:
- < 3.9.5
- corregido en:
- 3.9.5
- publicada:
- 2026-01-20
- sin datoCVE-2026-12275
Authenticated (Subscriber+) Information Disclosure
- versiones afectadas:
- < 3.9.13
- corregido en:
- 3.9.13
- publicada:
- 2026-07-13
- sin datoCVE-2026-12274
Authenticated (Instructor+) Insecure Direct Object Reference
- versiones afectadas:
- < 3.9.13
- corregido en:
- 3.9.13
- publicada:
- 2026-07-13
- sin datoCVE-2026-12273
Missing Authorization to Authenticated (Subscriber+) Comment Creation
- versiones afectadas:
- < 3.9.13
- corregido en:
- 3.9.13
- publicada:
- 2026-07-13
- sin datoCVE-2026-12271
Authenticated (Subscriber+) Insecure Direct Object Reference to Quiz Attemp Modification
- versiones afectadas:
- < 3.9.13
- corregido en:
- 3.9.13
- publicada:
- 2026-07-13
- sin datoCVE-2026-14310
Missing Authorization
- versiones afectadas:
- < 4.0.0
- corregido en:
- 4.0.0
- publicada:
- 2026-07-30
- sin datoCVE-2026-19094
Unauthenticated SQL Injection
- versiones afectadas:
- < 4.0.6
- corregido en:
- 4.0.6
- publicada:
- 2026-08-26
- sin datoCVE-2026-85572
Exposure of Sensitive Information to an Unauthorized Actor en Tutor LMS
- versiones afectadas:
- ≥ 4.0.0 y < 4.0.8
- corregido en:
- 4.0.8
- publicada:
- 2026-09-16
- sin datoCVE-2026-85569
Improper Privilege Management en Tutor LMS
- versiones afectadas:
- ≥ 2.7.1 y < 4.0.8
- corregido en:
- 4.0.8
- publicada:
- 2026-09-16
- sin datoCVE-2026-89081
Reflected Cross-Site Scripting via 'back_url' and 'search' Parameters
- versiones afectadas:
- < 4.0.9
- corregido en:
- 4.0.9
- publicada:
- 2026-09-18
- sin datoCVE-2026-88944
Missing Authorization to Authenticated (Subscriber+) Arbitrary Post Deletion via 'lesson_id' Parameter
- versiones afectadas:
- < 4.0.9
- corregido en:
- 4.0.9
- publicada:
- 2026-09-18
- sin datoCVE-2026-89333
Insecure Direct Object Reference to Authenticated (Subscriber+) Sensitive Information Exposure via 'student_id' Parameter
- versiones afectadas:
- < 4.0.9
- corregido en:
- 4.0.9
- publicada:
- 2026-09-18
¿Tu WordPress usa este plugin? Compruébalo en menos de un minuto.
[comprueba si tu wordpress es vulnerable]