CVE-2026-1375
Tutor LMS <= 3.9.5 - Unsichere direkte Objektreferenz zu authentifizierter (Dozent+) beliebiger Kursänderung und -löschung
- Veröffentlicht
- 03.02.2026
- Aktualisiert
- 08.04.2026
- CNA zuweisen
- Wordfence
- Beweise beobachtet
- 19.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 29,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Das Tutor LMS – eLearning and online course solution Plugin für WordPress ist in allen Versionen bis einschließlich 3.9.5 anfällig für Insecure Direct Object References (IDOR). Dies ist auf fehlende Objektebene-Autorisierungsprüfungen in den Funktionen `course_list_bulk_action()`, `bulk_delete_course()` und `update_course_status()` zurückzuführen. Dadurch ist es authentifizierten Angreifern mit Tutor Instructor-Zugriffsebene und darüber möglich, beliebige Kurse, die ihnen nicht gehören, zu ändern oder zu löschen, indem sie Kurs-IDs in Bulk-Action-Anfragen manipulieren.
Quellen
1Authentifizierte IDOR / Broken Access Control im Tutor LMS Plugin
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.