📧 info@ciso.sa | 📱 +966550939344 | الرياض، المملكة العربية السعودية
🔧 صيانة مجدولة — السبت 2:00-4:00 صباحاً. قد تكون بعض الميزات غير متاحة مؤقتاً.    ●   
💎
خطة Pro بخصم 50% احصل على جميع ميزات AI والتقارير غير المحدودة والدعم ذي الأولوية. الترقية الآن
مركز البحث
ESC للإغلاق
Global apt الخدمات المالية والمصرفية HIGH 5h Global vulnerability قطاع التكنولوجيا وتطوير البرمجيات HIGH 8h Global vulnerability الحكومة والوكالات الفيدرالية CRITICAL 8h Global supply_chain تطوير البرمجيات والنظم البيئية مفتوحة المصدر HIGH 9h Global vulnerability برامج المؤسسات/البرامج كخدمة MEDIUM 9h Global supply_chain تطوير البرمجيات HIGH 9h Global general التأمين/إدارة المخاطر HIGH 9h Global data_breach برامج المؤسسات / تكنولوجيا المعلومات CRITICAL 11h Global vulnerability التكنولوجيا/البرمجيات CRITICAL 13h Global malware وسائل التواصل الاجتماعي وتكنولوجيا المستهلك HIGH 13h Global apt الخدمات المالية والمصرفية HIGH 5h Global vulnerability قطاع التكنولوجيا وتطوير البرمجيات HIGH 8h Global vulnerability الحكومة والوكالات الفيدرالية CRITICAL 8h Global supply_chain تطوير البرمجيات والنظم البيئية مفتوحة المصدر HIGH 9h Global vulnerability برامج المؤسسات/البرامج كخدمة MEDIUM 9h Global supply_chain تطوير البرمجيات HIGH 9h Global general التأمين/إدارة المخاطر HIGH 9h Global data_breach برامج المؤسسات / تكنولوجيا المعلومات CRITICAL 11h Global vulnerability التكنولوجيا/البرمجيات CRITICAL 13h Global malware وسائل التواصل الاجتماعي وتكنولوجيا المستهلك HIGH 13h Global apt الخدمات المالية والمصرفية HIGH 5h Global vulnerability قطاع التكنولوجيا وتطوير البرمجيات HIGH 8h Global vulnerability الحكومة والوكالات الفيدرالية CRITICAL 8h Global supply_chain تطوير البرمجيات والنظم البيئية مفتوحة المصدر HIGH 9h Global vulnerability برامج المؤسسات/البرامج كخدمة MEDIUM 9h Global supply_chain تطوير البرمجيات HIGH 9h Global general التأمين/إدارة المخاطر HIGH 9h Global data_breach برامج المؤسسات / تكنولوجيا المعلومات CRITICAL 11h Global vulnerability التكنولوجيا/البرمجيات CRITICAL 13h Global malware وسائل التواصل الاجتماعي وتكنولوجيا المستهلك HIGH 13h
الثغرات

CVE-2026-3358

متوسط
CWE-862 — نوع الضعف
نُشر: Apr 11, 2026  ·  آخر تحديث: Apr 14, 2026  ·  المصدر: NVD
CVSS v3
5.4
🔗 NVD الرسمي
📄 الوصف (الإنجليزية)

The Tutor LMS – eLearning and online course solution plugin for WordPress is vulnerable to unauthorized private course enrollment in all versions up to, and including, 3.9.7. This is due to missing post_status validation in the `enroll_now()` and `course_enrollment()` functions. Both enrollment endpoints verify the nonce, user authentication, and whether the course is purchasable, but fail to check if the course has a `private` post_status. This makes it possible for authenticated attackers with Subscriber-level access or above to enroll in private courses by sending a crafted POST request with the target course ID. The enrollment record is created in the database and the private course title and enrollment status are exposed in the subscriber's dashboard, though WordPress core access control prevents the subscriber from viewing the actual course content (returns 404). Enrollment in private courses should be restricted to users with the `read_private_posts` capability.

🤖 ملخص AI

Tutor LMS plugin versions up to 3.9.7 contain an authorization bypass vulnerability allowing authenticated subscribers to enroll in private courses. While WordPress core prevents content access, the vulnerability exposes private course metadata and creates unauthorized enrollment records. This affects educational institutions and organizations using Tutor LMS for restricted course delivery in Saudi Arabia.

📄 الوصف (العربية)

🤖 التحليل الذكي آخر تحليل: May 28, 2026 09:19
🇸🇦 التأثير على المملكة العربية السعودية
Primary impact on Saudi educational sector (universities, online training providers, corporate learning platforms). Secondary impact on government agencies using WordPress-based learning management systems for employee training. Healthcare sector at risk if using Tutor LMS for restricted medical education. Financial services and ARAMCO subsidiaries potentially affected if deploying internal training platforms. The vulnerability enables unauthorized visibility of private course enrollment and metadata, creating compliance issues with SAMA regulations for financial institutions and NCA requirements for government entities handling sensitive training content.
🏢 القطاعات السعودية المتأثرة
Education (Universities, Online Training Providers) Government (Employee Training, Restricted Content Distribution) Healthcare (Medical Education, Restricted Training) Energy (ARAMCO subsidiaries, training platforms) Telecommunications (STC, employee development) Financial Services (Internal training platforms) Corporate Training (All sectors using Tutor LMS)
⚖️ درجة المخاطر السعودية (AI)
6.2
/ 10.0
🔧 Remediation Steps (English)
IMMEDIATE ACTIONS:
1. Audit all Tutor LMS installations to identify private courses and current enrollments
2. Review enrollment logs for unauthorized access to private courses
3. Disable course enrollment functionality if not immediately patchable

COMPENSATING CONTROLS (until patch available):
1. Implement WordPress role-based access control: restrict Subscriber role capabilities
2. Add custom code to validate post_status in enrollment functions before processing
3. Deploy Web Application Firewall (WAF) rules to block POST requests to enrollment endpoints from non-privileged users
4. Implement database-level triggers to flag unauthorized private course enrollments
5. Use WordPress security plugins to add additional capability checks

DETECTION RULES:
1. Monitor wp_postmeta table for enrollment records where post_status='private'
2. Alert on POST requests to /wp-admin/admin-ajax.php with actions 'enroll_now' or 'course_enrollment' from Subscriber-level users
3. Track database INSERT operations on course enrollment tables with private course IDs
4. Monitor WordPress audit logs for enrollment activity on courses with private status

PATCHING GUIDANCE:
1. Contact Tutor LMS support for security patch timeline
2. Prepare staging environment for immediate patching once available
3. Implement change management process for plugin updates
4. Test thoroughly before production deployment
🔧 خطوات المعالجة (العربية)
الإجراءات الفورية:
1. تدقيق جميع تثبيتات Tutor LMS لتحديد الدورات الخاصة والتسجيلات الحالية
2. مراجعة سجلات التسجيل للوصول غير المصرح به إلى الدورات الخاصة
3. تعطيل وظيفة التسجيل في الدورات إذا لم يكن من الممكن إصلاحها فوراً

الضوابط التعويضية (حتى توفر الإصلاح):
1. تنفيذ التحكم في الوصول القائم على الأدوار في WordPress: تقييد قدرات دور المشترك
2. إضافة رمز مخصص للتحقق من post_status في وظائف التسجيل قبل المعالجة
3. نشر قواعد جدار الحماية لتطبيقات الويب (WAF) لحظر طلبات POST لنقاط نهاية التسجيل من المستخدمين غير المميزين
4. تنفيذ محفزات على مستوى قاعدة البيانات لتحديد التسجيلات غير المصرح بها في الدورات الخاصة
5. استخدام مكونات أمان WordPress لإضافة فحوصات قدرة إضافية

قواعد الكشف:
1. مراقبة جدول wp_postmeta للبحث عن سجلات التسجيل حيث post_status='private'
2. تنبيه على طلبات POST إلى /wp-admin/admin-ajax.php مع إجراءات 'enroll_now' أو 'course_enrollment' من مستخدمي مستوى المشترك
3. تتبع عمليات INSERT في قاعدة البيانات على جداول التسجيل في الدورات برموز دورات خاصة
4. مراقبة سجلات تدقيق WordPress لنشاط التسجيل في الدورات ذات الحالة الخاصة

إرشادات الإصلاح:
1. الاتصال بدعم Tutor LMS لمعرفة الجدول الزمني لإصلاح الأمان
2. تحضير بيئة التجريب للإصلاح الفوري عند توفره
3. تنفيذ عملية إدارة التغيير لتحديثات المكون
4. الاختبار الشامل قبل نشر الإنتاج
📋 خريطة الامتثال التنظيمي
🟢 NCA ECC 2024
ECC 2024 A.5.1.1 - Access Control Policy (unauthorized course enrollment violates access control principles) ECC 2024 A.5.2.1 - User Registration and Access Management (missing validation of user privileges) ECC 2024 A.5.3.1 - Management of Privileged Access Rights (failure to enforce read_private_posts capability) ECC 2024 A.8.1.1 - User Endpoint Devices (exposure of private course metadata)
🔵 SAMA CSF
SAMA CSF ID.AC-1 - Access Control (unauthorized access to private courses) SAMA CSF PR.AC-1 - Processes and procedures for effective access control SAMA CSF PR.AC-3 - Access enforcement based on need-to-know principle SAMA CSF DE.AE-1 - Anomalies and events are detected and analyzed
🟡 ISO 27001:2022
ISO 27001:2022 A.5.2 - User access management (inadequate access control validation) ISO 27001:2022 A.5.3 - Management of privileged access (missing capability checks) ISO 27001:2022 A.8.1 - User endpoint devices and desktop/laptop computing (unauthorized access to restricted content) ISO 27001:2022 A.8.2 - Privileged access rights (failure to enforce read_private_posts capability)
📊 CVSS Score
5.4
/ 10.0 — متوسط
📊 CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N
Attack VectorN — None / Network
Attack ComplexityL — Low / Local
Privileges RequiredL — Low / Local
User InteractionN — None / Network
ScopeU — Unchanged
ConfidentialityL — Low / Local
IntegrityL — Low / Local
AvailabilityN — None / Network
📋 حقائق سريعة
الخطورة متوسط
CVSS Score5.4
CWECWE-862
EPSS0.06%
اختراق متاح لا
تصحيح متاح ✗ لا
تاريخ النشر 2026-04-11
المصدر nvd
المشاهدات 5
🇸🇦 درجة المخاطر السعودية
6.2
/ 10.0 — مخاطر السعودية
أولوية: HIGH
🏷️ الوسوم
CWE-862
مشاركة ثغرة
LinkedIn X / Twitter WhatsApp Telegram
📣 وجدت هذا مفيداً؟
شاركه مع شبكة الأمن السيبراني الخاصة بك
in لينكدإن 𝕏 تويتر 💬 واتساب ✈ تليجرام
🍪 إعدادات الخصوصية
سيزو للاستشارات — متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نستخدم ملفات تعريف الارتباط والتقنيات المشابهة لتوفير أفضل تجربة على منصتنا. يمكنك اختيار الأنواع التي تقبلها.
🔒
ملفات ضرورية Always On
مطلوبة لعمل الموقع بشكل صحيح. لا يمكن تعطيلها.
📋 الجلسات، CSRF، المصادقة، تفضيلات اللغة
📊
ملفات التحليلات
تساعدنا في فهم كيفية استخدام الزوار للموقع وتحسين الأداء.
📋 إحصائيات الصفحات، مدة الجلسة، مصدر الزيارة
⚙️
ملفات وظيفية
تتيح ميزات محسنة مثل تخصيص المحتوى والتفضيلات.
📋 السمة المظلمة/الفاتحة، حجم الخط، لوحات التحكم المخصصة
📣
ملفات تسويقية
تُستخدم لتقديم محتوى وإعلانات ذات صلة باهتماماتك.
📋 تتبع الحملات، إعادة الاستهداف، تحليلات وسائل التواصل
سياسة الخصوصية →
مساعد CISO الذكي
اسألني أي شيء · وثائق · دعم
🔐

عرّفنا بنفسك

أدخل بياناتك للوصول إلى المساعد الكامل

معلوماتك آمنة ولن تُشارك
💬
المساعد السيبراني
متصل — يرد في ثوانٍ
5 / 5
🔐 تحقق من هويتك

أدخل بريدك الإلكتروني لإرسال رمز تحقق قبل إرسال طلب الدعم.

Enter للإرسال · / للأوامر 0 / 2000
CISO AI · مدعوم بالذكاء الاصطناعي
✦ استطلاع سريع ساعدنا في تحسين منصة سيزو للاستشارات ملاحظاتك تشكّل مستقبل منصتنا — لا تستغرق سوى دقيقتين.
⚠ يرجى الإجابة على هذا السؤال للمتابعة

كيف تقيّم تجربتك العامة مع منصتنا؟

قيّم من 1 (ضعيف) إلى 5 (ممتاز)

🎉
شكراً جزيلاً!
تم تسجيل إجابتك بنجاح.