CVE-2026-1375
Tutor LMS <= 3.9.5 - असुरक्षित प्रत्यक्ष वस्तु संदर्भ से प्रमाणित (प्रशिक्षक+) मनमाना पाठ्यक्रम संशोधन और विलोपन
- प्रकाशित
- 3 फ़र॰ 2026
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 19 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 29.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Tutor LMS – WordPress के लिए eLearning और ऑनलाइन कोर्स समाधान प्लगइन, संस्करण 3.9.5 तक (और इसमें शामिल) सभी संस्करणों में Insecure Direct Object References (IDOR) के प्रति संवेदनशील है। यह `course_list_bulk_action()`, `bulk_delete_course()`, और `update_course_status()` फ़ंक्शनों में ऑब्जेक्ट-स्तरीय प्राधिकरण जाँच की कमी के कारण है। यह प्रमाणित हमलावरों के लिए, Tutor Instructor-स्तर की पहुँच और उससे ऊपर के साथ, बल्क एक्शन अनुरोधों में कोर्स आईडी में हेरफेर करके उन कोर्सों को संशोधित या हटाना संभव बनाता है जिनके वे स्वामी नहीं हैं।
स्रोत
1Tutor LMS प्लगइन में प्रमाणित IDOR / भंग एक्सेस नियंत्रण
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।