CVE-2026-1375
Tutor LMS <= 3.9.5 - Référence directe à un objet non sécurisée permettant à un utilisateur authentifié (Instructeur+) de modifier et supprimer arbitrairement des cours
- Publié
- 3 févr. 2026
- Mise à jour
- 8 avr. 2026
- Attribution de CNA
- Wordfence
- Preuve observée
- 19 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:HFaible · 30 prochains jours
- Percentile
- 29,5 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Le plugin Tutor LMS – solution eLearning et de cours en ligne pour WordPress est vulnérable aux Références Directes d'Objets Non Sécurisées (IDOR) dans toutes les versions jusqu'à la version 3.9.5 incluse. Cela est dû à l'absence de contrôles d'autorisation au niveau des objets dans les fonctions `course_list_bulk_action()`, `bulk_delete_course()` et `update_course_status()`. Cela permet à des attaquants authentifiés, disposant d'un accès de niveau Instructeur Tutor et supérieur, de modifier ou de supprimer des cours arbitraires qu'ils ne possèdent pas en manipulant les identifiants de cours dans les requêtes d'actions groupées.
Sources
1IDOR authentifié / Contrôle d'accès cassé dans le plugin Tutor LMS
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.