Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-1375 — IDOR authentifié / Contrôle d'accès cassé dans le plugin Tutor LMS | Kitploit
Outils/GitHubGitHub/d3kc4rt1/cve-2026-1375
Analyse des VulnérabilitésExploitation d'Applications WebTests d'IntrusionMauvaise ConfigurationApprentissage et ÉducationRessources Organisées
GitHubd3kc4rt1/cve-2026-1375

CVE-2026-1375

IDOR authentifié / Contrôle d'accès cassé dans le plugin Tutor LMS

Voir le dépôt
3il y a 5 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-1375 : IDOR authentifié / contrôle d'accès cassé dans le plugin Tutor LMS

Avertissement : Ce dépôt a été créé à des fins pédagogiques et de divulgation éthique uniquement. La vulnérabilité a été signalée de manière responsable à l'éditeur et corrigée. N'utilisez pas ces informations pour exploiter des systèmes sans autorisation appropriée.

Résumé

Une vulnérabilité de type référence directe à un objet non sécurisée (IDOR) / contrôle d'accès cassé a été découverte dans le plugin Tutor LMS pour WordPress (versions <= 3.9.5). Cette faille permet à un utilisateur à faibles privilèges disposant du rôle Tutor Instructor d'effectuer des actions de masse non autorisées, telles que modifier le statut de publication ou supprimer définitivement des cours appartenant à d'autres instructeurs ou administrateurs.

En interceptant une requête backend légitime et en modifiant le paramètre d'ID de cours, un attaquant peut contourner les contrôles d'accès prévus. Dans un scénario réel, cela permet à des acteurs malveillants de saboter les cours de concurrents sur une place de marché multi-instructeurs, entraînant une interruption directe de l'activité, une perte de revenus et des dommages à la réputation.

Aperçu de la vulnérabilité

  • CVE ID : CVE-2026-1375
  • Produit : Tutor LMS (plugin WordPress)
  • Versions affectées : <= 3.9.5
  • Versions corrigées : 3.9.6
  • Type de vulnérabilité : référence directe à un objet non sécurisée (IDOR) / contrôle d'accès cassé (CWE-284)
  • Privilèges requis : Authentifié (Tutor Instructor)
  • Cause racine

    Le problème principal provient de l'absence de contrôles d'autorisation au niveau des objets dans le gestionnaire d'actions de masse du plugin.

    Fichier : tutor/classes/Course_List.php Fonction : course_list_bulk_action()

    1. Identifiants d'objets non validés : La fonction accepte des entrées contrôlées par l'utilisateur (bulk-action et bulk-ids) directement depuis la requête HTTP. Bien que le plugin vérifie que l'utilisateur dispose d'une capacité générale à gérer les cours, il ne vérifie pas du tout la propriété de chaque cours pour les ID spécifiques fournis dans le tableau bulk-ids.

    2. Exécution sans vérification de propriété : Lorsque le chemin de mise à jour du statut (update_course_status()) ou le chemin de suppression (bulk_delete_course()) est déclenché, le code itère sur les ID fournis par l'attaquant. Il exécute des opérations de base de données (par exemple, mise à jour de cp_posts.post_status) à l'aide d'une clause WHERE ID IN (...) sans ajouter de condition pour garantir que $post_author == $current_user_id.

    Comme le gestionnaire n'applique pas d'autorisation au niveau des objets, tout instructeur ayant accès au flux d'actions de masse peut manipuler des ID de cours arbitraires.

    Impact commercial

    • Interruption de l'activité : Les cours des victimes peuvent être mis hors ligne (déplacés vers la corbeille, en brouillon ou en privé) sans consentement, ce qui les retire des listes publiques.
    • Perte de revenus : Sur les plateformes ou places de marché multi-instructeurs, masquer le cours d'un concurrent affecte directement ses inscriptions et ses revenus.
    • Destruction de données : Si la fonction de suppression en masse est accessible, un attaquant pourrait effacer définitivement le contenu de cours qui ne lui appartient pas.

    Preuve de concept (PoC)

    Les étapes suivantes montrent comment un instructeur Tutor authentifié peut modifier le statut du cours d'un autre instructeur.

    Étapes d'exploitation manuelle

    1. Prérequis :
      • Connectez-vous au tableau de bord WordPress en tant que Tutor Instructor (attaquant).
      • Identifiez le course_id cible appartenant à un autre instructeur (victime). (par exemple, ID : 27).
    2. Déclencher l'action : Accédez à la liste des cours de Tutor LMS (/wp-admin/admin.php?page=tutor). Sélectionnez un cours que vous possédez, choisissez une action de changement de statut (par exemple, passer à "brouillon"), puis cliquez sur "Appliquer".
    3. Intercepter la requête : Utilisez un outil proxy comme Burp Suite pour intercepter la requête POST sortante vers /wp-admin/admin-ajax.php.
    4. Modification de la charge utile :
      • Modifiez le paramètre status en trash (ou pending, private).
      • Modifiez le paramètre id de votre ID de cours à l'ID de cours de la victime (27).
    5. Exécution : Transmettez la requête modifiée.
    6. Résultat : Le serveur répond avec {"success":true}. Le cours de la victime est déplacé avec succès dans la corbeille et disparaît du frontend public.

    Chronologie

    • Date (2026-01-23) : Signalé à Wordfence.
    • Date (2026-02-03) : Vulnérabilité corrigée / Divulgation publique.

    Références et crédits

    • Base de données des vulnérabilités Wordfence
    • CVE-2026-1375 sur NVD
    • Plugin MyRewards sur WordPress.org
    Télécharger l’outil