Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-1375 — Authentifizierte IDOR / Broken Access Control im Tutor LMS Plugin | Kitploit
Tools/GitHubGitHub/d3kc4rt1/cve-2026-1375
SchwachstellenanalyseWebanwendungs-ExploitationPenetrationstestsFehlkonfigurationLernen & BildungKuratierte Ressourcen
GitHubd3kc4rt1/cve-2026-1375

CVE-2026-1375

Authentifizierte IDOR / Broken Access Control im Tutor LMS Plugin

Repository anzeigen
vor 4 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-1375: Authentifizierte IDOR / Fehlerhafte Zugriffskontrolle im Tutor LMS Plugin

Haftungsausschluss: Dieses Repository dient ausschließlich Bildungszwecken und ethischer Offenlegung. Die Schwachstelle wurde verantwortungsvoll an den Anbieter gemeldet und behoben. Verwenden Sie diese Informationen nicht, um Systeme ohne entsprechende Genehmigung auszunutzen.

Zusammenfassung

Eine Insecure Direct Object Reference (IDOR) / Fehlerhafte Zugriffskontrolle-Schwachstelle wurde im Tutor LMS-Plugin für WordPress (Versionen <= 3.9.5) entdeckt. Dieser Fehler ermöglicht es einem Benutzer mit geringen Rechten und der Rolle Tutor Instructor, unbefugte Massenaktionen durchzuführen, wie z. B. den Veröffentlichungsstatus zu ändern oder Kurse dauerhaft zu löschen, die anderen Dozenten oder Administratoren gehören.

Durch das Abfangen einer legitimen Backend-Anfrage und das Manipulieren des Kurs-ID-Parameters kann ein Angreifer die vorgesehenen Zugriffskontrollen umgehen. In einem realen Szenario ermöglicht dies böswilligen Akteuren, Kurse von Konkurrenten auf einem Marktplatz mit mehreren Dozenten zu sabotieren, was direkte Geschäftsunterbrechungen, Umsatzverluste und Reputationsschäden verursacht.

Schwachstellenübersicht

  • CVE-ID: CVE-2026-1375
  • Produkt: Tutor LMS (WordPress-Plugin)
  • Betroffene Versionen: <= 3.9.5
  • Behobene Versionen: 3.9.6
  • Schwachstellentyp: Insecure Direct Object Reference (IDOR) / Fehlerhafte Zugriffskontrolle (CWE-284)
  • Erforderliche Berechtigungen: Authentifiziert (Tutor Instructor)

Grundursache

Das Kernproblem beruht auf fehlenden Autorisierungsprüfungen auf Objektebene innerhalb des Bulk-Action-Handlers des Plugins.

Datei: tutor/classes/Course_List.php Funktion: course_list_bulk_action()

1. Nicht validierte Objekt-IDs: Die Funktion übernimmt benutzergesteuerte Eingaben (bulk-action und bulk-ids) direkt aus der HTTP-Anfrage. Während das Plugin überprüft, dass der Benutzer über eine allgemeine Berechtigung zur Verwaltung von Kursen verfügt, versäumt es vollständig, den Besitz pro Kurs für die spezifischen IDs im bulk-ids-Array zu überprüfen.

2. Ausführung ohne Besitzprüfung: Wenn der Pfad zur Statusaktualisierung (update_course_status()) oder der Pfad zum Löschen (bulk_delete_course()) ausgelöst wird, iteriert der Code über die vom Angreifer bereitgestellten IDs. Er führt Datenbankoperationen aus (z. B. Aktualisierung von cp_posts.post_status) mithilfe einer WHERE ID IN (...)-Klausel, ohne eine Bedingung anzuhängen, die sicherstellt, dass $post_author == $current_user_id gilt.

Da der Handler keine Autorisierung auf Objektebene durchsetzt, kann jeder Dozent mit Zugriff auf den Bulk-Action-Workflow beliebige Kurs-IDs manipulieren.

Geschäftsauswirkungen

  • Geschäftsunterbrechung: Kurse von Opfern können ohne Zustimmung offline genommen (in den Papierkorb verschoben, auf Entwurf gesetzt oder privat geschaltet) werden, wodurch sie aus öffentlichen Auflistungen entfernt werden.
  • Umsatzverlust: Auf Plattformen oder Marktplätzen mit mehreren Dozenten wirkt sich das Verstecken eines Konkurrenzkurses direkt auf deren Einschreibungen und Einkommen aus.
  • Datenvernichtung: Wenn die Bulk-Delete-Funktion zugänglich ist, könnte ein Angreifer Kursinhalte dauerhaft löschen, die ihm nicht gehören.

Proof of Concept (PoC)

Die folgenden Schritte zeigen, wie ein authentifizierter Tutor Instructor den Status eines Kurses eines anderen Dozenten ändern kann.

Manuelle Schritte zur Ausnutzung

  1. Voraussetzungen:
    • Melden Sie sich im WordPress-Dashboard als Tutor Instructor (Angreifer) an.
    • Identifizieren Sie die course_id des Ziels, die zu einem anderen Dozenten (Opfer) gehört. (z. B. ID: 27).
  2. Aktion auslösen: Navigieren Sie zur Kursliste von Tutor LMS (/wp-admin/admin.php?page=tutor). Wählen Sie einen Kurs aus, den Sie besitzen, wählen Sie eine Statusänderungsaktion (z. B. auf "Entwurf" setzen) und klicken Sie auf "Anwenden".
  3. Anfrage abfangen: Verwenden Sie ein Proxy-Tool wie Burp Suite, um die ausgehende POST-Anfrage an /wp-admin/admin-ajax.php abzufangen.
  4. Payload-Modifikation:
    • Ändern Sie den Parameter status auf trash (oder pending, private).
    • Ändern Sie den Parameter id von Ihrer Kurs-ID zu der Kurs-ID des Opfers (27).
  5. Ausführung: Leiten Sie die modifizierte Anfrage weiter.
  6. Der Server antwortet mit . Der Kurs des Opfers wird erfolgreich in den Papierkorb verschoben und verschwindet aus dem öffentlichen Frontend.

Zeitleiste

  • Datum (2026-01-23): An Wordfence gemeldet.
  • Datum (2026-02-03): Schwachstelle behoben / Öffentliche Offenlegung.

Referenzen & Quellen

  • Wordfence-Schwachstellendatenbank
  • CVE-2026-1375 auf NVD
  • MyRewards Plugin auf WordPress.org
Tool herunterladen
Ergebnis:
{"success":true}