Tutor LMS < 4.0.6 - Unauthenticated Arbitrary PHP Function Invocation
Tutor LMS WordPress plugin < 4.0.6 contains a template injection caused by insufficient prevention of request data overwriting internal variables during template rendering, letting unauthenticated attackers invoke arbitrary zero-argument PHP functions and receive their output.