Opis podatności
CERT Polska otrzymał zgłoszenie o podatnościach w oprogramowaniu ATutor i koordynował proces ujawniania informacji.
Podatność CVE-2026-6909: ATutor jest podatny na Reflected XSS w endpoincie /install/upgrade.php. Atakujący może przygotować złośliwy URL, którego otwarcie prowadzi do wykonania dowolnego kodu JavaScript w przeglądarce ofiary.
Podatność CVE-2026-6956: ATutor jest podatny na Reflected XSS w endpoincie /install/install.php. Atakujący może przygotować złośliwy URL, którego otwarcie prowadzi do wykonania dowolnego kodu JavaScript w przeglądarce ofiary.
Produkt nie jest już aktywnie wspierany. Deweloperzy tego projektu zostali poinformowani o tej podatności, jednak nie udzielili informacji na temat szczegółów podatności ani zakresu wersji podatnych na atak. Przetestowano i potwierdzono podatność jedynie w wersji 2.2.4 — inne wersje nie były testowane i również mogą być podatne.
Podziękowania
Za zgłoszenie podatności dziękujemy Michałowi Majchrowiczowi, Marcinowi Wyczechowskiemu oraz Pawlowi Zdunkowi z AFINE.



