Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-1375 — IDOR autenticado / Control de acceso roto en el plugin Tutor LMS | Kitploit
Herramientas/GitHubGitHub/d3kc4rt1/cve-2026-1375
Análisis de VulnerabilidadesExplotación de Aplicaciones WebPruebas de PenetraciónMala ConfiguraciónAprendizaje y EducaciónRecursos Curados
GitHubd3kc4rt1/cve-2026-1375

CVE-2026-1375

IDOR autenticado / Control de acceso roto en el plugin Tutor LMS

Ver Repositorio
3hace 5 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-1375: IDOR autenticado / Control de acceso roto en el plugin Tutor LMS

Aviso: Este repositorio se crea solo con fines educativos y divulgación ética. La vulnerabilidad ha sido reportada de manera responsable al proveedor y ya ha sido parcheada. No utilice esta información para explotar sistemas sin la debida autorización.

Resumen

Se descubrió una vulnerabilidad de Referencia directa insegura a objetos (IDOR) / Control de acceso roto en el plugin Tutor LMS para WordPress (versiones <= 3.9.5). Esta falla permite que un usuario con pocos privilegios y con el rol de Instructor Tutor realice acciones masivas no autorizadas, como cambiar el estado de publicación o eliminar permanentemente cursos propiedad de otros instructores o administradores.

Al interceptar una solicitud legítima del backend y manipular el parámetro de ID del curso, un atacante puede eludir los controles de acceso previstos. En un escenario real, esto permite que actores malintencionados saboteen cursos de la competencia en un mercado multiinstructor, lo que provoca interrupción directa del negocio, pérdida de ingresos y daños a la reputación.

Descripción general de la vulnerabilidad

  • ID CVE: CVE-2026-1375
  • Producto: Tutor LMS (Plugin de WordPress)
  • Versiones afectadas: <= 3.9.5
  • Versiones parcheadas: 3.9.6
  • Tipo de vulnerabilidad: Referencia directa insegura a objetos (IDOR) / Control de acceso roto (CWE-284)
  • Privilegios requeridos: Autenticado (Instructor Tutor)
  • Causa raíz

    El problema principal se origina por la falta de comprobaciones de autorización a nivel de objeto dentro del manejador de acciones masivas del plugin.

    Archivo: tutor/classes/Course_List.php Función: course_list_bulk_action()

    1. Identificadores de objeto sin validar: La función acepta entradas controladas por el usuario (bulk-action y bulk-ids) directamente desde la solicitud HTTP. Aunque el plugin verifica que el usuario posee una capacidad general para gestionar cursos, no comprueba en absoluto la propiedad de cada curso para los IDs específicos proporcionados en el array bulk-ids.

    2. Ejecución sin verificación de propiedad: Cuando se activa la ruta de actualización de estado (update_course_status()) o la ruta de eliminación (bulk_delete_course()), el código itera sobre los IDs proporcionados por el atacante. Ejecuta operaciones de base de datos (por ejemplo, actualizar cp_posts.post_status) usando una cláusula WHERE ID IN (...) sin añadir una condición que garantice $post_author == $current_user_id.

    Debido a que el manejador no aplica autorización a nivel de objeto, cualquier instructor con acceso al flujo de acciones masivas puede manipular IDs de cursos arbitrarios.

    Impacto empresarial

    • Interrupción del negocio: Los cursos de la víctima pueden quedar fuera de línea (movidos a papelera, borrador o privado) sin su consentimiento, desapareciendo de los listados públicos.
    • Pérdida de ingresos: En plataformas o mercados multiinstructor, ocultar el curso de un competidor afecta directamente a sus inscripciones e ingresos.
    • Destrucción de datos: Si la función de eliminación masiva es accesible, un atacante podría borrar permanentemente el contenido de cursos que no le pertenecen.

    Prueba de concepto (PoC)

    Los siguientes pasos demuestran cómo un Instructor Tutor autenticado puede cambiar el estado del curso de otro instructor.

    Pasos de explotación manual

    1. Requisitos previos:
      • Inicie sesión en el panel de WordPress como Instructor Tutor (Atacante).
      • Identifique el course_id objetivo que pertenece a otro instructor (Víctima). (Por ejemplo, ID: 27).
    2. Desencadenar la acción: Navegue hasta la lista de cursos de Tutor LMS (/wp-admin/admin.php?page=tutor). Seleccione cualquier curso propio, elija una acción de cambio de estado (por ejemplo, establecer como "borrador") y haga clic en "Aplicar".
    3. Interceptar la solicitud: Use una herramienta de proxy como Burp Suite para interceptar la solicitud POST saliente hacia /wp-admin/admin-ajax.php.
    4. Modificación del payload:
      • Cambie el parámetro status a trash (o pending, private).
      • Cambie el parámetro id de su ID de curso al ID de curso de la Víctima (27).
    5. Ejecución: Reenvíe la solicitud modificada.
    6. Resultado: El servidor responde con {"success":true}. El curso de la víctima se mueve correctamente a la papelera y desaparece del frontend público.

    Cronología

    • Fecha (2026-01-23): Reportado a Wordfence.
    • Fecha (2026-02-03): Vulnerabilidad parcheada / Divulgación pública.

    Referencias y créditos

    • Base de datos de vulnerabilidades de Wordfence
    • CVE-2026-1375 en NVD
    • Plugin MyRewards en WordPress.org
    Descargar herramienta