Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-1375 — IDOR بعد المصادقة / كسر التحكم في الوصول في إضافة Tutor LMS | Kitploit
أدوات/GitHubGitHub/d3kc4rt1/cve-2026-1375
تحليل الثغرات الأمنيةاستغلال تطبيقات الويباختبار الاختراقسوء التكوينالتعلم والتعليمموارد منسقة
GitHubd3kc4rt1/cve-2026-1375

CVE-2026-1375

IDOR بعد المصادقة / كسر التحكم في الوصول في إضافة Tutor LMS

عرض المستودع
3منذ 5 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-1375: IDOR المُصادق عليه / كسر التحكم في الوصول في إضافة Tutor LMS

إخلاء مسؤولية: تم إنشاء هذا المستودع لأغراض تعليمية وللكشف الأخلاقي فقط. تم الإبلاغ عن الثغرة بشكل مسؤول إلى البائع وتم إصلاحها. لا تستخدم هذه المعلومات لاستغلال الأنظمة دون إذن مناسب.

الملخص

تم اكتشاف ثغرة الإحالة المباشرة غير الآمنة للكائنات (IDOR) / كسر التحكم في الوصول في إضافة Tutor LMS الخاصة بووردبريس (الإصدارات <= 3.9.5). يسمح هذا العيب لمستخدم منخفض الامتيازات يملك دور Tutor Instructor بتنفيذ إجراءات جماعية غير مصرح بها، مثل تغيير حالة النشر أو حذف الدورات التدريبية المملوكة لمدرّسين أو مدراء آخرين بشكل دائم.

من خلال اعتراض طلب خلفي شرعي والتلاعب بمعامل معرف الدورة، يمكن للمهاجم تجاوز ضوابط الوصول المقصودة. في سيناريو واقعي، يسمح ذلك للجهات الخبيثة بتخريب دورات المنافسين على سوق متعدد المدرّسين، مما يسبب تعطيلًا مباشرًا للأعمال، وفقدان الإيرادات، وضررًا بالسمعة.

نظرة عامة على الثغرة

  • معرف CVE: CVE-2026-1375
  • المنتج: Tutor LMS (إضافة ووردبريس)
  • الإصدارات المتأثرة: <= 3.9.5
  • الإصدارات المُصحَّحة: 3.9.6
  • نوع الثغرة: الإحالة المباشرة غير الآمنة للكائنات (IDOR) / كسر التحكم في الوصول (CWE-284)
  • الامتيازات المطلوبة: مصادق عليه (Tutor Instructor)
  • السبب الجذري

    يعود السبب الجذري إلى غياب فحوصات التفويض على مستوى الكائن داخل معالج الإجراءات الجماعية في الإضافة.

    الملف: tutor/classes/Course_List.php الدالة: course_list_bulk_action()

    1. معرفات الكائنات غير المُتحقق منها: تقبل الدالة مدخلات يتحكم بها المستخدم (bulk-action و bulk-ids) مباشرة من طلب HTTP. بينما تتحقق الإضافة من أن المستخدم يمتلك صلاحية عامة لإدارة الدورات التدريبية، فإنها تفشل تمامًا في التحقق من ملكية كل دورة على حدة للمعرفات المحددة المقدمة في مصفوفة bulk-ids.

    2. التنفيذ دون التحقق من الملكية: عند تشغيل مسار تحديث الحالة (update_course_status()) أو مسار الحذف (bulk_delete_course())، يتكرر الكود على المعرفات المقدمة من المهاجم. وينفذ عمليات قاعدة بيانات (مثل تحديث cp_posts.post_status) باستخدام عبارة WHERE ID IN (...) دون إضافة شرط لضمان $post_author == $current_user_id.

    نظرًا لأن المعالج لا يفرض تفويضًا على مستوى الكائن، يمكن لأي مدرّس لديه حق الوصول إلى سير عمل الإجراءات الجماعية التلاعب بأي معرفات دورات تعسفية.

    الأثر التجاري

    • تعطيل الأعمال: يمكن إخراج دورات الضحية من الخدمة (نقلها إلى المهملات أو المسودة أو الخاصة) دون موافقة، مما يزيلها من القوائم العامة.
    • فقدان الإيرادات: في المنصات أو الأسواق متعددة المدرّسين، يؤثر إخفاء دورة أحد المنافسين مباشرة على عمليات التسجيل والدخل الخاص بهم.
    • تدمير البيانات: إذا كانت ميزة الحذف الجماعي متاحة، يمكن للمهاجم محو محتوى الدورات التي لا تخصه بشكل دائم.

    إثبات المفهوم (PoC)

    توضح الخطوات التالية كيف يمكن لمستخدم مصادق عليه بدور Tutor Instructor تغيير حالة دورة تدريبية تخص مدرّسًا آخر.

    خطوات الاستغلال اليدوية

    1. المتطلبات الأساسية:
      • سجّل الدخول إلى لوحة تحكم ووردبريس بصفة Tutor Instructor (المهاجم).
      • حدد course_id الهدف الذي يخص مدرّسًا آخر (الضحية). (مثال: المعرف: 27).
    2. تشغيل الإجراء: انتقل إلى قائمة دورات Tutor LMS (/wp-admin/admin.php?page=tutor). اختر أي دورة تملكها، وحدد إجراء تغيير الحالة (على سبيل المثال، تعيينها على "مسودة")، ثم انقر فوق "تطبيق".
    3. اعتراض الطلب: استخدم أداة بروكسي مثل Burp Suite لاعتراض طلب POST الصادر إلى /wp-admin/admin-ajax.php.
    4. تعديل الحمولة:
      • غيّر معامل status إلى trash (أو pending أو private).
      • غيّر معامل id من معرف الدورة الخاص بك إلى معرف دورة الضحية (27).
    5. التنفيذ: أعد توجيه الطلب المعدل.
    6. النتيجة: يستجيب الخادم بـ {"success":true}. يتم نقل دورة الضحية إلى المهملات بنجاح وتختفي من الواجهة الأمامية العامة.

    الجدول الزمني

    • التاريخ (2026-01-23): تم الإبلاغ إلى Wordfence.
    • التاريخ (2026-02-03): تم إصلاح الثغرة / الكشف العام.

    المراجع والاعتمادات

    • قاعدة بيانات ثغرات Wordfence
    • CVE-2026-1375 على NVD
    • إضافة MyRewards على WordPress.org
    تنزيل الأداة