Tutor LMS <= 4.0.7 - Authenticated (Custom+) Insecure Direct Object Reference to Arbitrary Quiz Question/Answer Modification and Deletion via 'payload' Parameter
Medium
Tutor LMS <= 4.0.8 - Reflected Cross-Site Scripting via 'back_url' and 'search' Parameters
Medium
Tutor LMS <= 4.0.8 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Post Deletion via 'lesson_id' Parameter
Medium
Tutor LMS <= 4.0.8 - Insecure Direct Object Reference to Authenticated (Subscriber+) Sensitive Information Exposure via 'student_id' Parameter
Medium
Tutor LMS 2.7.1 - 4.0.7 - REST API Authentication Confusion
Medium
Tutor LMS <= 4.0.7 - Authenticated (Subscriber+) Information Exposure
Medium
Tutor LMS <= 4.0.7 - Authenticated (Subscriber+) PHP Object Injection to Remote Code Execution
High
Tutor LMS – eLearning and online course solution < 4.0.6 - Authenticated (Custom Role+) Arbitrary File Read
Medium
Tutor LMS <= 4.0.5 - Unauthenticated Remote Code Execution via 'template' and 'data' POST Parameters
Medium
Tutor LMS <= 4.0.5 - Unauthenticated Arbitrary Zero-Argument Function Invocation
Critical
Tutor LMS – eLearning and online course solution < 4.0.6 - Unauthenticated SQL Injection
High
Tutor LMS <= 4.0.5 - Authenticated (Instructor+) Insecure Direct Object Reference
Medium
Tutor LMS – eLearning and online course solution < 4.0.0 - Missing Authorization
Medium
Tutor LMS <= 4.0.1 - Authenticated (Administrator+) SQL Injection via 'coupon_code' Parameter
Medium
Tutor LMS <= 4.0.0 - Authenticated (Subscriber+) SQL Injection via Stored Quiz Answer Array
Medium
Tutor LMS – eLearning and online course solution <= 3.9.13 - Unauthenticated Insecure Direct Object Reference
Medium
Tutor LMS <= 3.9.13 - Authenticated (Subscriber+) Information Exposure
Medium
Tutor LMS <= 3.9.13 - Authenticated (Author+) Stored Cross-Site Scripting via Lesson Attachment Title
Medium
Tutor LMS <= 3.9.12 - Authenticated (Subscriber+) Information Disclosure
Medium
Tutor LMS <= 3.9.12 - Missing Authorization to Authenticated (Subscriber+) Comment Creation
Medium
Tutor LMS <= 3.9.12 - Authenticated (Subscriber+) Insecure Direct Object Reference to Quiz Attemp Modification
Medium
Tutor LMS <= 3.9.11 - Authenticated (Administrator+) SQL Injection via 'data' Parameter
Medium
Tutor LMS <= 3.9.9 - Insecure Direct Object Reference to Authenticated (Instructor+) Arbitrary Post Deletion via 'course' GET Parameter
Medium
Tutor LMS – eLearning and online course solution <= 3.9.7 - Missing Authorization
Medium
Tutor LMS <= 3.9.8 - Authenticated (Admin+) SQL Injection via 'date' Parameter
Medium
Tutor LMS <= 3.9.8 - Authenticated (Subscriber+) Arbitrary Course Content Manipulation via tutor_update_course_content_order
Medium
Tutor LMS <= 3.9.7 - Authenticated (Subscriber+) Insecure Direct Object Reference to Arbitrary Course Content Modification
Medium
Tutor LMS <= 3.9.7 - Missing Authorization to Authenticated (Subscriber+) Unauthorized Private Course Enrollment
Medium
Tutor LMS <= 3.9.7 - Missing Authorization to Unauthenticated Arbitrary Billing Profile Overwrite via 'order_id' Parameter
High
Tutor LMS – eLearning and online course solution <= 3.9.4 - Authenticated (Subscriber+) Insecure Direct Object Reference
Medium
Tutor LMS <= 3.9.7 - Missing Authorization
Medium
Tutor LMS <= 3.9.6 - Unauthenticated SQL Injection via coupon_code
High
Tutor LMS – eLearning and online course solution <= 3.9.5 - Missing Authorization
Medium
Tutor LMS <= 3.9.5 - Authenticated (Subscriber+) Information Disclosure in Coupon Details via 'tutor_coupon_details' AJAX Action
Medium
Tutor LMS <= 3.9.5 - Insecure Direct Object Reference to Authenticated (Instructor+) Arbitrary Course Modification and Deletion
High
Tutor LMS – eLearning and online course solution <= 3.9.4 - Missing Authorization to Authenticated (Subscriber+) Limited Attachment Deletion
Medium
Tutor LMS – eLearning and online course solution <= 3.9.3 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Coupon Modification
Medium
Tutor LMS – eLearning and online course solution <= 3.9.3 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Course Completion
Medium
Tutor LMS – eLearning and online course solution <= 3.9.3 - Missing Authorization to Authenticated (Subscriber+) Course Enrollment Bypass
Medium
Tutor LMS <= 3.9.3 - Missing Authorization to Authenticated (Subscriber+) Sensitive Information Exposure via tutor_order_details
Medium
Tutor LMS <= 3.9.4 - Authenticated (Instructor+) Insecure Direct Object Reference
Medium
Tutor LMS <= 3.8.3 - Missing Authorization to Sensitive Information Exposure
Medium
Tutor LMS – eLearning and online course solution <= 3.8.3 - Missing Authorization to Unauthenticated Payment Status Update
Medium
Tutor LMS <= 3.7.4 - Authenticated (Administrator+) SQL Injection
Medium
Tutor LMS <= 3.4.0 - Authenticated (Subscriber+) HTML Injection
Medium
Tutor LMS <= 2.7.6 - Unauthenticated SQL Injection via rating_filter
High
Tutor LMS <= 2.7.6 - User Registration Setting Bypass to Unauthorized User Registration
Medium
Tutor LMS <= 2.7.4 - Cross-Site Request Forgery via 'addon_enable_disable'
Medium
Tutor LMS <= 2.7.2 - Authenticated (Administrator+) SQL Injection
High
Tutor LMS <= 2.7.3 - Authenticated (Instructor+) Stored Cross-Site Scripting
Medium
Tutor LMS <= 2.7.3 - Missing Authorization
Medium
Tutor LMS <= 2.7.2 - Cross-Site Request Forgery
Medium
Tutor LMS <= 2.7.2 - Authenticated (Tutor Instructor+) Stored Cross-Site Scripting
Medium
Tutor LMS <= 2.7.1 - Authenticated (Admin+) Path Traversal
Low
Tutor LMS – eLearning and online course solution <= 2.7.1 -Authenticated (Administrator+) SQL Injection
High
Tutor LMS – eLearning and online course solution <= 2.7.1 - Authenticated (Instructor+) Insecure Direct Object Reference to Arbitrary Quiz Attempt Deletion
Medium
Tutor LMS – eLearning and online course solution <= 2.7.0 - Authenticated (Instructor+) Insecure Direct Object Reference to Arbitrary Course Deletion
Medium
Tutor LMS <= 2.7.0 - Authenticated (Instructor+) SQL Injection
High
Tutor LMS <= 2.7.0 - Missing Authorization
Critical
Tutor LMS <= 2.6.2 - Missing Authorization to Unauthenticated Limited Options Update
Medium
Tutor LMS – eLearning and online course solution <= 2.6.2 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'tutor_instructor_list' Shortcode
Medium
Tutor LMS – eLearning and online course solution <= 2.6.1 - Cross-Site Request Forgery to Plugin Deactivation and Data Erase
Medium
Tutor LMS – eLearning and online course solution <= 2.6.1 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Post Deletion
Medium
Tutor LMS – eLearning and online course solution <= 2.6.1 - Authenticated (Subscriber+) SQL Injection
High
Tutor LMS <= 2.6.0 - Authenticated(Student+) HTML Injection via Q&A
Medium
Tutor LMS <= 2.6.0 - Missing Authorization
Medium
Tutor LMS <= 2.2.4 - Authenticated (Administrator+) Stored Cross-Site Scripting
Medium
Tutor LMS <= 2.2.4 - Authenticated (Subscriber+) Stored Cross-Site Scripting
Medium
Tutor LMS <= 2.2.0 - Missing Authorization via REST API
High
Tutor LMS <= 2.2.0 - Authenticated (Student+) SQL Injection
High
Tutor LMS <= 2.1.10 - Authenticated (Tutor Instructor+) SQL Injection
High
Tutor LMS <= 2.1.10 - Unauthenticated SQL Injection
Critical
Tutor LMS <= 2.1.8 - Missing Authorization via multiple AJAX actions
Medium
Tutor LMS <= 2.0.9 - Reflected Cross-Site Scripting
Medium
Tutor LMS <= 2.0.9 - Authenticated (Administrator+) Stored Cross-Site Scripting
Medium
Tutor LMS – eLearning and online course solution 2.0.0-2.0.8 - Reflected Cross-Site Scripting
Medium
August 22, 2022
Patched in ["2.0.9"]
Tutor LMS <= 1.9.11 - Stored Cross-Site Scripting
High
December 27, 2021
Patched in ["1.9.12"]
Tutor LMS <= 1.9.11 - Reflected Cross-Site Scripting
Medium
Tutor LMS <= 1.9.10 - Reflected Cross-Site Scripting
Medium
Tutor LMS <= 1.9.8 - Admin+ Stored Cross-Site Scripting
Medium
Tutor LMS <= 1.9.5 - Cross-Site Scripting
Medium
August 9, 2021
Patched in ["1.9.6"]
Tutor LMS <= 1.9.1 - Authenticated Stored Cross-Site Scripting
Medium
Tutor LMS <= 1.8.7 - Authenticated Local File Inclusion
Medium
Tutor LMS – eLearning and online course solution <= 1.7.6 - Unprotected AJAX including Privilege Escalation
High
Tutor LMS <= 1.8.2 - SQL Injection via tutor_quiz_builder_get_question_form
Medium
Tutor LMS – eLearning and online course solution <=1.7.6 - SQL Injection
Medium
Tutor LMS – eLearning and online course solution <= 1.7.6 - SQL Injection
Medium
Tutor LMS <=1.8.2 - SQL Injection via tutor_quiz_builder_get_answers_by_question
High
Tutor LMS <=1.8.2 - SQL Injection via tutor_answering_quiz_question/get_answer_by_id
High
Tutor LMS <= 1.9.12 - Reflected Cross-Site Scripting
Medium
January 10, 2021
Patched in ["1.9.13"]
Tutor LMS < 1.5.3 - Cross-Site Request Forgery
High