CVE-2026-17037Kirki <= 6.2.0 - Unauthenticated Stored Cross-Site Scripting via 'comment' Parameter Exploitation status Not confirmed Fix YesAffected product K Kirki – Freeform Page Builder, Website Builder & Customizer Published 09/11/2026 Severity High CVE-2026-19945WP Crowdfunding <= 2.2.1 - Authenticated (Subscriber+) Stored Cross-Site Scripting via 'first_name' Parameter Exploitation status Not known exploited Fix YesAffected product W WP Crowdfunding Published 09/09/2026 Severity Medium CVE-2026-19944WP Crowdfunding <= 2.2.1 - Authenticated (Shop Manager+) SQL Injection via 'wpneo_reward' Post Meta Exploitation status Not known exploited Fix YesAffected product W WP Crowdfunding Published 09/09/2026 Severity Medium CVE-2026-16759Tutor LMS <= 4.0.5 - Unauthenticated Remote Code Execution via 'template' and 'data' POST Parameters Exploitation status Not known exploited Fix YesAffected product T Tutor LMS – eLearning and online course solution Published 08/28/2026 Severity Medium CVE-2026-73189CVE-2026-73189 Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 08/18/2026 Severity Unknown CVE-2026-66629WordPress Kirki plugin <= 6.2.3 - Cross Site Scripting (XSS) vulnerability Exploitation status Not known exploited Fix YesAffected product K Kirki Published 08/18/2026 Severity High CVE-2026-18347Kirki <= 6.1.1 - Missing Authorization to Authenticated (Subscriber+) Sensitive Information Disclosure via 'context' Parameter Exploitation status Not known exploited Fix YesAffected product K Kirki – Freeform Page Builder, Website Builder & Customizer Published 08/16/2026 Severity Medium CVE-2026-17604Kirki <= 6.1.1 - Authenticated (Editor+) Path Traversal to Arbitrary File Read via 'data' Parameter Exploitation status Not known exploited Fix YesAffected product K Kirki – Freeform Page Builder, Website Builder & Customizer Published 08/16/2026 Severity Medium CVE-2026-16974Kirki - Freeform Page Builder, Website Builder & Customizer <= 6.2.0 - Authenticated (Contributor+) Stored Cross-Site Scripting via post_meta Shortcode Exploitation status Not known exploited Fix YesAffected product K Kirki – Freeform Page Builder, Website Builder & Customizer Published 08/11/2026 Severity Medium CVE-2026-15601Kirki <= 6.0.13 - Authenticated (Editor+) Path Traversal to Arbitrary File Write (Zip Slip) Exploitation status Not known exploited Fix YesAffected product K Kirki – Freeform Page Builder, Website Builder & Customizer Published 08/01/2026 Severity Medium CVE-2026-15444Tutor LMS <= 4.0.1 - Authenticated (Administrator+) SQL Injection via 'coupon_code' Parameter Exploitation status Not known exploited Fix YesAffected product T Tutor LMS – eLearning and online course solution Published 07/28/2026 Severity Medium CVE-2026-65436WordPress Kirki plugin <= 6.0.13 - Arbitrary File Deletion vulnerability Exploitation status Not known exploited Fix YesAffected product K Kirki Published 07/27/2026 Severity Medium CVE-2026-13464Kirki <= 6.0.14 - Insecure Direct Object Reference to Unauthenticated Sensitive Information Disclosure via 'context' Parameter Exploitation status Not known exploited Fix YesAffected product K Kirki – Freeform Page Builder, Website Builder & Customizer Published 07/24/2026 Severity Medium CVE-2026-65531WordPress Qubely plugin <= 1.8.14 - Broken Access Control vulnerability Exploitation status Not known exploited Fix YesAffected product Q Qubely Published 07/23/2026 Severity Medium CVE-2026-1372Tutor LMS Elementor Addons <= 4.0.0 - Missing Authorization to Authenticated (Subscriber+) Tutor LMS and Elementor Plugin Activation Exploitation status Not known exploited Fix YesAffected product T Tutor LMS Elementor Addons Published 07/21/2026 Severity Medium CVE-2026-15457Kirki <= 6.0.13 - Authenticated (Editor+) Path Traversal to Arbitrary Directory Deletion via 'family' Parameter Exploitation status Not known exploited Fix YesAffected product K Kirki – Freeform Page Builder, Website Builder & Customizer Published 07/17/2026 Severity Medium CVE-2026-15022Tutor LMS <= 4.0.0 - Authenticated (Subscriber+) SQL Injection via Stored Quiz Answer Array Exploitation status Not known exploited Fix YesAffected product T Tutor LMS – eLearning and online course solution Published 07/16/2026 Severity Medium CVE-2026-57724WordPress Kirki plugin <= 6.0.12 - PHP Object Injection vulnerability Exploitation status Not known exploited Fix YesAffected product K Kirki Published 07/13/2026 Severity Critical CVE-2026-57725WordPress Kirki plugin <= 6.0.11 - Cross Site Scripting (XSS) vulnerability Exploitation status Not known exploited Fix YesAffected product K Kirki Published 07/13/2026 Severity High CVE-2026-57726WordPress Kirki plugin <= 6.0.12 - SQL Injection vulnerability Exploitation status Not known exploited Fix YesAffected product K Kirki Published 07/13/2026 Severity Critical CVE-2026-57727WordPress Kirki plugin <= 6.0.13 - Broken Access Control vulnerability Exploitation status Not known exploited Fix YesAffected product K Kirki Published 07/13/2026 Severity High CVE-2026-57694WordPress Tutor LMS plugin <= 3.9.13 - Insecure Direct Object References (IDOR) vulnerability Exploitation status Not known exploited Fix YesAffected product T Tutor LMS Published 07/13/2026 Severity Medium CVE-2026-57680WordPress Kirki plugin <= 6.0.11 - Insecure Direct Object References (IDOR) vulnerability Exploitation status Not known exploited Fix YesAffected product K Kirki Published 07/02/2026 Severity Medium CVE-2026-12472Kirki <= 6.0.11 - Missing Authorization to Unauthenticated Arbitrary Email Content Injection (Mail Relay / Phishing) via 'emailBody' and 'emailSubject' Parameters Exploitation status Not known exploited Fix YesAffected product K Kirki – Freeform Page Builder, Website Builder & Customizer Published 07/02/2026 Severity Medium CVE-2026-12122Kirki <= 6.0.11 - Missing Authorization to Unauthenticated Sensitive Information Exposure via kirki_post_apis_nopriv AJAX Action Exploitation status Not known exploited Fix YesAffected product K Kirki – Freeform Page Builder, Website Builder & Customizer Published 07/02/2026 Severity Medium CVE-2026-13443Tutor LMS <= 3.9.13 - Authenticated (Author+) Stored Cross-Site Scripting via Lesson Attachment Title Exploitation status Not known exploited Fix YesAffected product T Tutor LMS – eLearning and online course solution Published 07/01/2026 Severity Medium CVE-2026-57627WordPress Kirki plugin <= 6.0.11 - Server Side Request Forgery (SSRF) vulnerability Exploitation status Not known exploited Fix YesAffected product K Kirki Published 06/26/2026 Severity Medium CVE-2026-10736Tutor LMS <= 3.9.11 - Authenticated (Administrator+) SQL Injection via 'data' Parameter Exploitation status Not known exploited Fix YesAffected product T Tutor LMS – eLearning and online course solution Published 06/18/2026 Severity Medium CVE-2026-22332WordPress Tutor LMS Pro plugin <= 3.9.6 - SQL Injection vulnerability Exploitation status Not known exploited Fix YesAffected product T Tutor LMS Pro Published 06/17/2026 Severity Critical CVE-2026-22330WordPress Right Way theme <= 4.0 - Local File Inclusion vulnerability Exploitation status Not known exploited Fix YesAffected product R Right Way Published 06/17/2026 Severity High CVE-2026-22329WordPress Skillate theme <= 1.2.10 - Reflected Cross Site Scripting (XSS) vulnerability Exploitation status Not known exploited Fix YesAffected product S Skillate Published 06/17/2026 Severity High CVE-2026-40743WordPress Tutor LMS plugin <= 3.9.7 - Broken Access Control vulnerability Exploitation status Not known exploited Fix YesAffected product T Tutor LMS Published 06/15/2026 Severity Medium CVE-2026-8206Kirki 6.0.0 - 6.0.6 - Unauthenticated Privilege Escalation via 'handle_forgot_password' Exploitation status Not known exploited Fix YesAffected product K Kirki – Freeform Page Builder, Website Builder & Customizer Published 06/02/2026 Severity Critical CVE-2026-8073Kirki <= 6.0.6 - Unauthenticated Limited Arbitrary File Read and Deletion via downloadZIP Exploitation status Not known exploited Fix YesAffected product K Kirki – Freeform Page Builder, Website Builder & Customizer Published 05/19/2026 Severity High CVE-2026-8096Kirki <= 6.0.6 - Missing Authorization to Authenticated (Subscriber+) Sensitive Form Submission Data Exposure via 'kirki_wp_admin_get_apis' Action Exploitation status Not known exploited Fix YesAffected product K Kirki – Freeform Page Builder, Website Builder & Customizer Published 05/19/2026 Severity Medium CVE-2026-6965Tutor LMS <= 3.9.9 - Insecure Direct Object Reference to Authenticated (Instructor+) Arbitrary Post Deletion via 'course' GET Parameter Exploitation status Not known exploited Fix YesAffected product T Tutor LMS – eLearning and online course solution Published 05/13/2026 Severity Medium CVE-2026-5502Tutor LMS <= 3.9.8 - Authenticated (Subscriber+) Arbitrary Course Content Manipulation via tutor_update_course_content_order Exploitation status Not known exploited Fix YesAffected product T Tutor LMS – eLearning and online course solution Published 04/17/2026 Severity Medium CVE-2026-6080Tutor LMS <= 3.9.8 - Authenticated (Admin+) SQL Injection via 'date' Parameter Exploitation status Not known exploited Fix YesAffected product T Tutor LMS – eLearning and online course solution Published 04/17/2026 Severity Medium CVE-2026-40740WordPress Tutor LMS plugin <= 3.9.7 - Broken Access Control vulnerability Exploitation status Not known exploited Fix YesAffected product T Tutor LMS Published 04/15/2026 Severity Medium CVE-2026-3371Tutor LMS <= 3.9.7 - Authenticated (Subscriber+) Insecure Direct Object Reference to Arbitrary Course Content Modification Exploitation status Not known exploited Fix YesAffected product T Tutor LMS – eLearning and online course solution Published 04/11/2026 Severity Medium CVE-2026-3358Tutor LMS <= 3.9.7 - Missing Authorization to Authenticated (Subscriber+) Unauthorized Private Course Enrollment Exploitation status Not known exploited Fix YesAffected product T Tutor LMS – eLearning and online course solution Published 04/11/2026 Severity Medium CVE-2026-3360Tutor LMS <= 3.9.7 - Missing Authorization to Unauthenticated Arbitrary Billing Profile Overwrite via 'order_id' Parameter Exploitation status Not known exploited Fix YesAffected product T Tutor LMS – eLearning and online course solution Published 04/10/2026 Severity High CVE-2026-39638WordPress Qubely plugin <= 1.8.14 - Cross Site Scripting (XSS) vulnerability Exploitation status Not known exploited Fix YesAffected product Q Qubely Published 04/08/2026 Severity Medium CVE-2026-25406WordPress Tutor LMS Pro plugin <= 3.9.4 - Broken Authentication vulnerability Exploitation status Not known exploited Fix YesAffected product T Tutor LMS Pro Published 03/25/2026 Severity High CVE-2025-32223WordPress Tutor LMS plugin <= 3.9.4 - Insecure Direct Object References (IDOR) vulnerability Exploitation status Not known exploited Fix YesAffected product T Tutor LMS Published 03/19/2026 Severity Medium CVE-2026-0953Tutor LMS Pro <= 3.9.5 - Authentication Bypass via Social Login Exploitation status Not known exploited Fix YesAffected product T Tutor LMS Pro Published 03/10/2026 Severity Critical CVE-2026-23799WordPress Tutor LMS plugin <= 3.9.5 - Broken Access Control vulnerability Exploitation status Not known exploited Fix YesAffected product T Tutor LMS Published 03/05/2026 Severity Medium CVE-2025-13673Tutor LMS <= 3.9.6 - Unauthenticated SQL Injection via coupon_code Exploitation status Not known exploited Fix YesAffected product T Tutor LMS – eLearning and online course solution Published 02/28/2026 Severity High CVE-2026-1371Tutor LMS <= 3.9.5 - Authenticated (Subscriber+) Information Disclosure in Coupon Details via 'tutor_coupon_details' AJAX Action Exploitation status Not known exploited Fix YesAffected product T Tutor LMS – eLearning and online course solution Published 02/03/2026 Severity Medium CVE-2026-1375Tutor LMS <= 3.9.5 - Insecure Direct Object Reference to Authenticated (Instructor+) Arbitrary Course Modification and Deletion Exploitation status Not known exploited Fix YesAffected product T Tutor LMS – eLearning and online course solution Published 02/03/2026 Severity High CVE-2026-24584WordPress Tutor LMS BunnyNet Integration plugin <= 1.0.0 - Cross Site Scripting (XSS) vulnerability Exploitation status Not known exploited Fix YesAffected product T Tutor LMS BunnyNet Integration Published 01/23/2026 Severity Medium CVE-2025-47555WordPress Tutor LMS plugin <= 3.9.4 - Insecure Direct Object References (IDOR) vulnerability Exploitation status Not known exploited Fix YesAffected product T Tutor LMS Published 01/22/2026 Severity Low CVE-2026-0548Tutor LMS – eLearning and online course solution <= 3.9.4 - Missing Authorization to Authenticated (Subscriber+) Limited Attachment Deletion Exploitation status Not known exploited Fix YesAffected product T Tutor LMS – eLearning and online course solution Published 01/20/2026 Severity Medium CVE-2025-13935Tutor LMS – eLearning and online course solution <= 3.9.3 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Course Completion Exploitation status Not known exploited Fix YesAffected product T Tutor LMS – eLearning and online course solution Published 01/09/2026 Severity Medium CVE-2025-13934Tutor LMS – eLearning and online course solution <= 3.9.3 - Missing Authorization to Authenticated (Subscriber+) Course Enrollment Bypass Exploitation status Not known exploited Fix YesAffected product T Tutor LMS – eLearning and online course solution Published 01/09/2026 Severity Medium CVE-2025-13628Tutor LMS – eLearning and online course solution <= 3.9.3 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Coupon Modification Exploitation status Not known exploited Fix YesAffected product T Tutor LMS – eLearning and online course solution Published 01/09/2026 Severity Medium CVE-2025-13679Tutor LMS <= 3.9.3 - Missing Authorization to Authenticated (Subscriber+) Sensitive Information Exposure via tutor_order_details Exploitation status Not known exploited Fix YesAffected product T Tutor LMS – eLearning and online course solution Published 01/08/2026 Severity Medium CVE-2025-63042WordPress Tutor LMS Elementor Addons plugin <= 3.0.1 - Cross Site Scripting (XSS) vulnerability Exploitation status Not known exploited Fix YesAffected product T Tutor LMS Elementor Addons Published 12/09/2025 Severity Medium CVE-2025-6639Tutor LMS Pro – eLearning and online course solution <= 3.8.3 - Authenticated (Subscriber+) Insecure Direct Object Reference to View/Edit Other Assignments Exploitation status Not known exploited Fix YesAffected product T Tutor LMS Pro Published 10/25/2025 Severity Medium CVE-2025-11564Tutor LMS – eLearning and online course solution <= 3.8.3 - Missing Authorization to Unauthenticated Payment Status Update Exploitation status Not known exploited Fix YesAffected product T Tutor LMS – eLearning and online course solution Published 10/25/2025 Severity Medium CVE-2025-6680Tutor LMS <= 3.8.3 - Missing Authorization to Sensitive Information Exposure Exploitation status Not known exploited Fix YesAffected product T Tutor LMS – eLearning and online course solution Published 10/25/2025 Severity Medium CVE-2025-58249WordPress Qubely Plugin <= 1.8.14 - Sensitive Data Exposure Vulnerability Exploitation status Not known exploited Fix YesAffected product Q Qubely Published 09/22/2025 Severity Medium CVE-2025-58663WordPress Qubely Plugin <= 1.8.14 - Broken Access Control Vulnerability Exploitation status Not known exploited Fix YesAffected product Q Qubely Published 09/22/2025 Severity Medium CVE-2025-58993WordPress Tutor LMS Plugin <= 3.7.4 - SQL Injection Vulnerability Exploitation status Not known exploited Fix YesAffected product T Tutor LMS Published 09/09/2025 Severity High CVE-2025-6184Tutor LMS Pro – eLearning and online course solution <= 3.7.0 - Authenticated (Tutor Instructor+) SQL Injection Exploitation status Not known exploited Fix YesAffected product T Tutor LMS Pro Published 08/13/2025 Severity High CVE-2025-5835Droip <= 2.2.6 - Missing Authorization to Authenticated (Subscriber+) Many Actions Exploitation status Not known exploited Fix YesAffected product D Droip Published 07/25/2025 Severity High CVE-2025-5831Droip < 2.5.2 - Authenticated (Subscriber+) Arbitrary File Upload Exploitation status Not known exploited Fix YesAffected product D Droip Published 07/25/2025 Severity High CVE-2025-32230WordPress Tutor LMS plugin <= 3.4.0 - HTML Injection vulnerability Exploitation status Not known exploited Fix YesAffected product T Tutor LMS Published 04/10/2025 Severity Medium CVE-2025-31892WordPress WP Crowdfunding plugin <= 2.1.15 - Cross Site Scripting (XSS) vulnerability Exploitation status Not known exploited Fix YesAffected product W WP Crowdfunding Published 04/01/2025 Severity Medium CVE-2025-1508WP Crowdfunding <= 2.1.14 - Missing Authorization to Authenticated (Subscriber+) Post Content Download Exploitation status Not known exploited Fix YesAffected product W WP Crowdfunding Published 03/12/2025 Severity Medium CVE-2024-13228Qubely – Advanced Gutenberg Blocks <= 1.8.13 - Authenticated (Contributor+) Sensitive Information Exposure via qubely_get_content Exploitation status Not known exploited Fix YesAffected product Q Qubely – Advanced Gutenberg Blocks Published 03/11/2025 Severity Medium CVE-2025-26767WordPress Qubely plugin <= 1.8.12 - Cross Site Scripting (XSS) vulnerability Exploitation status Not known exploited Fix YesAffected product Q Qubely Published 02/16/2025 Severity Medium CVE-2024-9601Qubely – Advanced Gutenberg Blocks <= 1.8.12 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'align' and 'UniqueID' Exploitation status Not known exploited Fix YesAffected product Q Qubely – Advanced Gutenberg Blocks Published 02/14/2025 Severity Medium CVE-2024-54282WordPress WP Mega Menu plugin <= 1.4.2 - PHP Object Injection vulnerability Exploitation status Not known exploited Fix YesAffected product W WP Mega Menu Published 12/13/2024 Severity High CVE-2023-41870WordPress WP Crowdfunding plugin <= 2.1.5 - Broken Access Control vulnerability Exploitation status Not known exploited Fix YesAffected product W WP Crowdfunding Published 12/13/2024 Severity Medium CVE-2024-11910WP Crowdfunding <= 2.1.15 - Authenticated (Contributor+) Stored Cross-Site Scripting Exploitation status Not known exploited Fix YesAffected product W WP Crowdfunding Published 12/13/2024 Severity Medium CVE-2024-11911WP Crowdfunding <= 2.1.12 - Missing Authorization to Authenticated (Subscriber+) WooCommerce Installation Exploitation status Not known exploited Fix YesAffected product W WP Crowdfunding Published 12/13/2024 Severity Medium CVE-2024-53816WordPress Tutor LMS Elementor Addons plugin <= 2.1.5 - Broken Access Control vulnerability Exploitation status Not known exploited Fix YesAffected product T Tutor LMS Elementor Addons Published 12/09/2024 Severity Medium CVE-2024-10400Tutor LMS <= 2.7.6 - Unauthenticated SQL Injection via rating_filter Exploitation status Not known exploited Fix YesAffected product T Tutor LMS – eLearning and online course solution Published 11/21/2024 Severity High CVE-2024-10393Tutor LMS <= 2.7.6 - User Registration Setting Bypass to Unauthorized User Registration Exploitation status Not known exploited Fix YesAffected product T Tutor LMS – eLearning and online course solution Published 11/21/2024 Severity Medium CVE-2024-10897Tutor LMS Elementor Addons <= 2.1.5 - Missing Authorization to Authenticated (Subscriber+) Limited Plugin Installation Exploitation status Not known exploited Fix YesAffected product T Tutor LMS Elementor Addons Published 11/15/2024 Severity Medium CVE-2024-43142WordPress Tutor LMS plugin <= 2.7.3 - Broken Access Control vulnerability Exploitation status Not known exploited Fix YesAffected product T Tutor LMS Published 11/01/2024 Severity Medium CVE-2024-43937WordPress WP Crowdfunding plugin <= 2.1.10 - Settings Change vulnerability Exploitation status Not known exploited Fix YesAffected product W WP Crowdfunding Published 11/01/2024 Severity Medium CVE-2024-10117WP Crowdfunding <= 2.1.11 - Authenticated (Contributor+) Stored Cross-Site Scripting via wpcf_donate Shortcode Exploitation status Not known exploited Fix YesAffected product W WP Crowdfunding Published 10/26/2024 Severity Medium CVE-2023-2919Tutor LMS <= 2.7.4 - Cross-Site Request Forgery via 'addon_enable_disable' Exploitation status Not known exploited Fix YesAffected product T Tutor LMS – eLearning and online course solution Published 09/10/2024 Severity Medium CVE-2024-5784Tutor LMS Pro <= 2.7.2 - Missing Authorization to Authenticated (Subscriber+) Insecure Direct Object Reference Exploitation status Not known exploited Fix YesAffected product T Tutor LMS Pro Published 08/30/2024 Severity High CVE-2024-43955WordPress Droip plugin <= 1.1.1 - Unauthenticated Arbitrary File Download/Deletion vulnerability Exploitation status Not known exploited Fix YesAffected product D Droip Published 08/29/2024 Severity Critical CVE-2024-43954WordPress Droip plugin <= 1.1.1 - Subscriber+ Settings Change/Data Exposure Vulnerability Exploitation status Not known exploited Fix YesAffected product D Droip Published 08/29/2024 Severity Medium CVE-2024-39645WordPress Tutor LMS plugin <= 2.7.2 - Cross Site Request Forgery (CSRF) vulnerability Exploitation status Not known exploited Fix YesAffected product T Tutor LMS Published 08/26/2024 Severity Medium CVE-2024-5576Tutor LMS Elementor Addons <= 2.1.4 - Authenticated (Contributor+) Stored Cross-Site Scripting via Course Carousel Widget Exploitation status Not known exploited Fix YesAffected product T Tutor LMS Elementor Addons Published 08/20/2024 Severity Medium CVE-2024-43282WordPress Tutor LMS plugin <= 2.7.2 - SQL Injection vulnerability Exploitation status Not known exploited Fix YesAffected product T Tutor LMS Published 08/18/2024 Severity High CVE-2024-43231WordPress Tutor LMS plugin <= 2.7.3 - Cross Site Scripting (XSS) vulnerability Exploitation status Not known exploited Fix YesAffected product T Tutor LMS Published 08/12/2024 Severity Medium CVE-2024-1798Tutor LMS – Migration Tool <= 2.2.0 - Missing Authorization in tutor_lp_export_xml Exploitation status Not known exploited Fix YesAffected product T Tutor LMS – Migration Tool Published 07/27/2024 Severity Medium CVE-2024-1804Tutor LMS – Migration Tool <= 2.2.0 - Missing Authorization in tutor_import_from_xml Exploitation status Not known exploited Fix YesAffected product T Tutor LMS – Migration Tool Published 07/27/2024 Severity Medium CVE-2024-37947WordPress Tutor LMS plugin <= 2.7.2 - Cross Site Scripting (XSS) vulnerability Exploitation status Not known exploited Fix YesAffected product T Tutor LMS Published 07/20/2024 Severity Medium CVE-2024-37266WordPress Tutor LMS plugin <= 2.7.1 - Path Traversal vulnerability Exploitation status Not known exploited Fix YesAffected product T Tutor LMS Published 07/09/2024 Severity Medium CVE-2024-37256WordPress Tutor LMS plugin <= 2.7.1 - SQL Injection vulnerability Exploitation status Not known exploited Fix YesAffected product T Tutor LMS Published 07/09/2024 Severity High CVE-2023-25799WordPress Tutor LMS plugin <= 2.1.8 - Multiple Broken Access Control vulnerabilities Exploitation status Not known exploited Fix YesAffected product T Tutor LMS Published 06/11/2024 Severity High CVE-2024-5438Tutor LMS – eLearning and online course solution <= 2.7.1 - Authenticated (Instructor+) Insecure Direct Object Reference to Arbitrary Quiz Attempt Deletion Exploitation status Public exploit Fix YesAffected product T Tutor LMS – eLearning and online course solution Published 06/07/2024 Severity Medium CVE-2024-4902Tutor LMS – eLearning and online course solution <= 2.7.1 -Authenticated (Administrator+) SQL Injection Exploitation status Not known exploited Fix YesAffected product T Tutor LMS – eLearning and online course solution Published 06/07/2024 Severity High