Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-1375 — Tutor LMS प्लगइन में प्रमाणित IDOR / भंग एक्सेस नियंत्रण | Kitploit
उपकरण/GitHubGitHub/d3kc4rt1/cve-2026-1375
भेद्यता विश्लेषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगगलत कॉन्फ़िगरेशनलर्निंग और शिक्षाचयनित संसाधन
GitHubd3kc4rt1/cve-2026-1375

CVE-2026-1375

Tutor LMS प्लगइन में प्रमाणित IDOR / भंग एक्सेस नियंत्रण

रिपॉजिटरी देखें
35 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-1375: Tutor LMS प्लगइन में प्रमाणित IDOR / टूटा एक्सेस नियंत्रण

अस्वीकरण: यह रिपॉजिटरी केवल शैक्षिक उद्देश्यों और नैतिक प्रकटीकरण के लिए बनाई गई है। यह भेद्यता विक्रेता को जिम्मेदारीपूर्वक सूचित कर दी गई है और इसे पैच कर दिया गया है। उचित प्राधिकरण के बिना सिस्टम का शोषण करने के लिए इस जानकारी का उपयोग न करें।

सारांश

असुरक्षित प्रत्यक्ष ऑब्जेक्ट संदर्भ (IDOR) / टूटा एक्सेस नियंत्रण भेद्यता WordPress के लिए Tutor LMS प्लगइन (संस्करण <= 3.9.5) में खोजी गई थी। यह दोष Tutor Instructor भूमिका वाले कम-विशेषाधिकार वाले उपयोगकर्ता को अनधिकृत बल्क कार्रवाई करने की अनुमति देता है, जैसे कि प्रकाशन स्थिति बदलना या अन्य प्रशिक्षकों या व्यवस्थापकों के स्वामित्व वाले पाठ्यक्रमों को स्थायी रूप से हटाना।

एक वैध बैकएंड अनुरोध को रोककर और पाठ्यक्रम आईडी पैरामीटर के साथ छेड़छाड़ करके, एक हमलावर इच्छित एक्सेस नियंत्रणों को दरकिनार कर सकता है। वास्तविक दुनिया के परिदृश्य में, यह दुर्भावनापूर्ण अभिनेताओं को बहु-प्रशिक्षक बाज़ार में प्रतिस्पर्धी पाठ्यक्रमों को तोड़फोड़ने की अनुमति देता है, जिससे प्रत्यक्ष व्यवधान, राजस्व हानि और प्रतिष्ठा क्षति होती है।

भेद्यता अवलोकन

  • CVE ID: CVE-2026-1375
  • उत्पाद: Tutor LMS (WordPress प्लगइन)
  • प्रभावित संस्करण: <= 3.9.5
  • पैच किए गए संस्करण: 3.9.6
  • भेद्यता प्रकार: असुरक्षित प्रत्यक्ष ऑब्जेक्ट संदर्भ (IDOR) / टूटा एक्सेस नियंत्रण (CWE-284)
  • आवश्यक विशेषाधिकार: प्रमाणित (Tutor Instructor)
  • मूल कारण

    मुख्य समस्या प्लगइन के बल्क एक्शन हैंडलर में ऑब्जेक्ट-स्तरीय प्राधिकरण जांच की कमी से उत्पन्न होती है।

    फ़ाइल: tutor/classes/Course_List.php फ़ंक्शन: course_list_bulk_action()

    1. अमान्य-रहित ऑब्जेक्ट पहचानकर्ता: फ़ंक्शन उपयोगकर्ता-नियंत्रित इनपुट (bulk-action और bulk-ids) को सीधे HTTP अनुरोध से स्वीकार करता है। जबकि प्लगइन सत्यापित करता है कि उपयोगकर्ता के पास पाठ्यक्रम प्रबंधित करने की सामान्य क्षमता है, यह bulk-ids सरणी में दिए गए विशिष्ट आईडी के लिए प्रति-पाठ्यक्रम स्वामित्व सत्यापित करने में पूरी तरह विफल रहता है।

    2. स्वामित्व सत्यापन के बिना निष्पादन: जब स्थिति अद्यतन पथ (update_course_status()) या विलोपन पथ (bulk_delete_course()) ट्रिगर होता है, तो कोड हमलावर-आपूर्ति किए गए आईडी पर पुनरावृति करता है। यह WHERE ID IN (...) खंड का उपयोग करके डेटाबेस संचालन (जैसे, cp_posts.post_status अपडेट करना) निष्पादित करता है, बिना $post_author == $current_user_id सुनिश्चित करने के लिए कोई शर्त जोड़े।

    चूंकि हैंडलर ऑब्जेक्ट-स्तरीय प्राधिकरण लागू नहीं करता है, बल्क एक्शन वर्कफ़्लो तक पहुंच रखने वाला कोई भी प्रशिक्षक मनमाने पाठ्यक्रम आईडी में हेरफेर कर सकता है।

    व्यावसायिक प्रभाव

    • व्यवधान: पीड़ित के पाठ्यक्रमों को सहमति के बिना ऑफ़लाइन ले जाया जा सकता है (कचरे में, ड्राफ्ट या निजी में स्थानांतरित), जिससे वे सार्वजनिक सूची से हट जाते हैं।
    • राजस्व हानि: बहु-प्रशिक्षक प्लेटफार्मों या बाज़ारों पर, प्रतिस्पर्धी के पाठ्यक्रम को छिपाना सीधे उनके नामांकन और आय को प्रभावित करता है।
    • डेटा विनाश: यदि बल्क डिलीट सुविधा सुलभ है, तो एक हमलावर उन पाठ्यक्रम सामग्री को स्थायी रूप से मिटा सकता है जो उनसे संबंधित नहीं हैं।

    प्रूफ ऑफ कॉन्सेप्ट (PoC)

    निम्नलिखित चरण दर्शाते हैं कि कैसे एक प्रमाणित Tutor Instructor किसी अन्य प्रशिक्षक के पाठ्यक्रम की स्थिति बदल सकता है।

    मैन्युअल शोषण चरण

    1. पूर्वापेक्षाएँ:
      • WordPress डैशबोर्ड में Tutor Instructor (हमलावर) के रूप में लॉग इन करें।
      • किसी अन्य प्रशिक्षक (पीड़ित) से संबंधित लक्षित course_id की पहचान करें। (जैसे, ID: 27).
    2. क्रिया ट्रिगर करें: Tutor LMS पाठ्यक्रम सूची (/wp-admin/admin.php?page=tutor) पर जाएं। अपने स्वामित्व वाला कोई भी पाठ्यक्रम चुनें, स्थिति परिवर्तन क्रिया चुनें (जैसे, "draft" पर सेट करें), और "Apply" पर क्लिक करें।
    3. अनुरोध रोकें: /wp-admin/admin-ajax.php पर आउटबाउंड POST अनुरोध को रोकने के लिए Burp Suite जैसे प्रॉक्सी टूल का उपयोग करें।
    4. पेलोड संशोधन:
      • status पैरामीटर को trash (या pending, private) में बदलें।
      • id पैरामीटर को अपने पाठ्यक्रम आईडी से पीड़ित के पाठ्यक्रम आईडी (27) में बदलें।
    5. निष्पादन: संशोधित अनुरोध को आगे भेजें।
    6. परिणाम: सर्वर {"success":true} के साथ प्रतिक्रिया करता है। पीड़ित का पाठ्यक्रम सफलतापूर्वक कचरे में ले जाया जाता है और सार्वजनिक फ्रंटएंड से गायब हो जाता है।

    समयरेखा

    • दिनांक (2026-01-23): Wordfence को सूचित किया गया।
    • दिनांक (2026-02-03): भेद्यता पैच की गई / सार्वजनिक प्रकटीकरण।

    संदर्भ और श्रेय

    • Wordfence भेद्यता डेटाबेस
    • NVD पर CVE-2026-1375
    • WordPress.org पर MyRewards प्लगइन
    टूल डाउनलोड करें