{"api_version":"1","generated_at":"2026-07-24T21:52:41+00:00","cve":"CVE-2023-3133","urls":{"html":"https://cve.report/CVE-2023-3133","api":"https://cve.report/api/cve/CVE-2023-3133.json","docs":"https://cve.report/api","cve_org":"https://www.cve.org/CVERecord?id=CVE-2023-3133","nvd":"https://nvd.nist.gov/vuln/detail/CVE-2023-3133"},"summary":{"title":"CVE-2023-3133","description":"The Tutor LMS WordPress plugin before 2.2.1 does not implement adequate permission checks for REST API endpoints, allowing unauthenticated attackers to access information from Lessons that should not be publicly available.","state":"PUBLIC","assigner":"contact@wpscan.com","published_at":"2023-07-04 08:15:00","updated_at":"2023-11-07 04:17:00"},"problem_types":[],"metrics":[],"references":[{"url":"https://wpscan.com/vulnerability/3b6969a7-5cbc-4e16-8f27-5dde481237f5","name":"https://wpscan.com/vulnerability/3b6969a7-5cbc-4e16-8f27-5dde481237f5","refsource":"MISC","tags":[],"title":"Tutor LMS < 2.2.1 - Unauthenticated Access to Tutor LMS Lesson Resources via REST API WordPress Security Vulnerability","mime":"text/html","httpstatus":"403","archivestatus":"200"},{"url":"https://plugins.trac.wordpress.org/browser/tutor/tags/2.2.0/classes/RestAPI.php#L253","name":"https://plugins.trac.wordpress.org/browser/tutor/tags/2.2.0/classes/RestAPI.php#L253","refsource":"MISC","tags":[],"title":"403 Forbidden","mime":"text/html","httpstatus":"403","archivestatus":"404"},{"url":"https://wordpress.org/plugins/tutor/","name":"https://wordpress.org/plugins/tutor/","refsource":"MISC","tags":[],"title":"Tutor LMS – eLearning and online course solution – WordPress plugin | WordPress.org","mime":"text/html","httpstatus":"200","archivestatus":"200"},{"url":"https://www.cve.org/CVERecord?id=CVE-2023-3133","name":"CVE Program record","refsource":"CVE.ORG","tags":["canonical"]},{"url":"https://nvd.nist.gov/vuln/detail/CVE-2023-3133","name":"NVD vulnerability detail","refsource":"NVD","tags":["canonical","analysis"]}],"affected":[],"timeline":[],"solutions":[],"workarounds":[],"exploits":[],"credits":[],"nvd_cpes":[{"cve_year":"2023","cve_id":"3133","vulnerable":"1","versionEndIncluding":"","cpe1":"cpe","cpe2":"2.3","cpe3":"a","cpe4":"themeum","cpe5":"tutor_lms","cpe6":"*","cpe7":"*","cpe8":"*","cpe9":"*","cpe10":"*","cpe11":"wordpress","cpe12":"*","cpe13":"*"}],"vendor_comments":[],"enrichments":{"kev":null,"epss":null,"legacy_qids":[]},"source_records":{"cve_program":{"data_version":"4.0","data_type":"CVE","data_format":"MITRE","CVE_data_meta":{"ID":"CVE-2023-3133","ASSIGNER":"contact@wpscan.com","STATE":"PUBLIC"},"description":{"description_data":[{"lang":"eng","value":"The Tutor LMS WordPress plugin before 2.2.1 does not implement adequate permission checks for REST API endpoints, allowing unauthenticated attackers to access information from Lessons that should not be publicly available."}]},"problemtype":{"problemtype_data":[{"description":[{"lang":"eng","value":"CWE-639 Authorization Bypass Through User-Controlled Key"}]}]},"affects":{"vendor":{"vendor_data":[{"vendor_name":"Unknown","product":{"product_data":[{"product_name":"Tutor LMS","version":{"version_data":[{"version_affected":"<","version_name":"0","version_value":"2.2.1"}]}}]}}]}},"references":{"reference_data":[{"url":"https://wpscan.com/vulnerability/3b6969a7-5cbc-4e16-8f27-5dde481237f5","refsource":"MISC","name":"https://wpscan.com/vulnerability/3b6969a7-5cbc-4e16-8f27-5dde481237f5"},{"url":"https://plugins.trac.wordpress.org/browser/tutor/tags/2.2.0/classes/RestAPI.php#L253","refsource":"MISC","name":"https://plugins.trac.wordpress.org/browser/tutor/tags/2.2.0/classes/RestAPI.php#L253"},{"url":"https://wordpress.org/plugins/tutor/","refsource":"MISC","name":"https://wordpress.org/plugins/tutor/"}]},"generator":{"engine":"WPScan CVE Generator"},"source":{"discovery":"EXTERNAL"},"credits":[{"lang":"en","value":"A. S. M. Muhiminul Hasan"},{"lang":"en","value":"WPScan"}]},"nvd":{"publishedDate":"2023-07-04 08:15:00","lastModifiedDate":"2023-11-07 04:17:00","problem_types":[],"metrics":{"baseMetricV3":{"cvssV3":{"version":"3.1","vectorString":"CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N","attackVector":"NETWORK","attackComplexity":"LOW","privilegesRequired":"NONE","userInteraction":"NONE","scope":"UNCHANGED","confidentialityImpact":"HIGH","integrityImpact":"NONE","availabilityImpact":"NONE","baseScore":7.5,"baseSeverity":"HIGH"},"exploitabilityScore":3.9,"impactScore":3.6}},"configurations":{"CVE_data_version":"4.0","nodes":[{"operator":"OR","children":[],"cpe_match":[{"vulnerable":true,"cpe23Uri":"cpe:2.3:a:themeum:tutor_lms:*:*:*:*:*:wordpress:*:*","versionEndExcluding":"2.2.1","cpe_name":[]}]}]}},"legacy_mitre":{"record":null,"notes":[]}}}