Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-1375 — IDOR autenticato / Controllo di accesso non corretto nel plugin Tutor LMS | Kitploit
Strumenti/GitHubGitHub/d3kc4rt1/cve-2026-1375
Analisi delle VulnerabilitàSfruttamento di Applicazioni WebPenetration TestingConfigurazione ErrataApprendimento e FormazioneRisorse Curate
GitHubd3kc4rt1/cve-2026-1375

CVE-2026-1375

IDOR autenticato / Controllo di accesso non corretto nel plugin Tutor LMS

Vedi Repository
35 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-1375: IDOR Autenticato / Controllo di Accesso non Corretto nel Plugin Tutor LMS

Disclaimer: Questo repository è creato solo a scopo educativo e divulgazione etica. La vulnerabilità è stata segnalata responsabilmente al fornitore e corretta. Non utilizzare queste informazioni per sfruttare sistemi senza la dovuta autorizzazione.

Riepilogo

È stata scoperta una vulnerabilità di Insecure Direct Object Reference (IDOR) / Broken Access Control (Controllo di Accesso non Corretto) nel plugin Tutor LMS per WordPress (versioni <= 3.9.5). Questa falla consente a un utente con privilegi limitati, in possesso del ruolo Tutor Instructor, di eseguire azioni bulk non autorizzate, come modificare lo stato di pubblicazione o eliminare definitivamente corsi di proprietà di altri instructor o amministratori.

Intercettando una legittima richiesta backend e manipolando il parametro relativo all'ID del corso, un attaccante può aggirare i controlli di accesso previsti. In uno scenario reale, ciò consente ad attori malintenzionati di sabotare i corsi della concorrenza in un marketplace multi-instructor, causando interruzioni operative dirette, perdite di entrate e danni alla reputazione.

Panoramica della Vulnerabilità

  • ID CVE: CVE-2026-1375
  • Prodotto: Tutor LMS (Plugin WordPress)
  • Versioni Affette: <= 3.9.5
  • Versioni Corrette: 3.9.6
  • Tipo di Vulnerabilità: Insecure Direct Object Reference (IDOR) / Broken Access Control (CWE-284)
  • Privilegi Richiesti: Autenticato (Tutor Instructor)
  • Causa Principale

    Il problema centrale deriva dalla mancanza di controlli di autorizzazione a livello di oggetto all'interno del gestore delle azioni bulk del plugin.

    File: tutor/classes/Course_List.php Funzione: course_list_bulk_action()

    1. Identificatori di Oggetto non Validati: La funzione accetta input controllati dall'utente (bulk-action e bulk-ids) direttamente dalla richiesta HTTP. Sebbene il plugin verifichi che l'utente possieda una capacità generale di gestire i corsi, non verifica affatto la proprietà del singolo corso per gli ID specifici forniti nell'array bulk-ids.

    2. Esecuzione Senza Verifica della Proprietà: Quando viene attivato il percorso di aggiornamento dello stato (update_course_status()) o il percorso di eliminazione (bulk_delete_course()), il codice itera sugli ID forniti dall'attaccante. Esegue operazioni sul database (ad esempio, l'aggiornamento di cp_posts.post_status) utilizzando una clausola WHERE ID IN (...) senza aggiungere una condizione per garantire che $post_author == $current_user_id.

    Poiché il gestore non applica l'autorizzazione a livello di oggetto, qualsiasi instructor con accesso al flusso di lavoro delle azioni bulk può manipolare ID di corsi arbitrari.

    Impatto Commerciale

    • Interruzione Operativa: I corsi delle vittime possono essere portati offline (spostati in cestino, bozza o privato) senza consenso, rimuovendoli dagli elenchi pubblici.
    • Perdita di Entrate: Su piattaforme o marketplace multi-instructor, nascondere il corso di un concorrente incide direttamente su iscrizioni e guadagni.
    • Distruzione dei Dati: Se la funzionalità di eliminazione bulk è accessibile, un attaccante potrebbe cancellare permanentemente contenuti di corsi che non gli appartengono.

    Proof of Concept (PoC)

    I seguenti passaggi dimostrano come un Tutor Instructor autenticato possa modificare lo stato del corso di un altro instructor.

    Passaggi di Sfruttamento Manuale

    1. Prerequisiti:
      • Accedere alla dashboard di WordPress come Tutor Instructor (Attaccante).
      • Identificare il course_id di destinazione appartenente a un altro instructor (Vittima). (ad esempio, ID: 27).
    2. Attivare l'Azione: Navigare nell'elenco dei corsi di Tutor LMS (/wp-admin/admin.php?page=tutor). Selezionare un corso di propria proprietà, scegliere un'azione di modifica dello stato (ad esempio, impostare su "bozza") e fare clic su "Applica".
    3. Intercettare la Richiesta: Utilizzare uno strumento proxy come Burp Suite per intercettare la richiesta POST in uscita verso /wp-admin/admin-ajax.php.
    4. Modifica del Payload:
      • Cambiare il parametro status in trash (o pending, private).
      • Cambiare il parametro id dal proprio ID del corso a quello della Vittima (27).
    5. Esecuzione: Inoltrare la richiesta modificata.
    6. Risultato: Il server risponde con {"success":true}. Il corso della vittima viene spostato con successo nel cestino e scompare dal frontend pubblico.

    Cronologia

    • Data (2026-01-23): Segnalato a Wordfence.
    • Data (2026-02-03): Vulnerabilità corretta / Divulgazione pubblica.

    Riferimenti e Riconoscimenti

    • Database delle vulnerabilità Wordfence
    • CVE-2026-1375 su NVD
    • Plugin MyRewards su WordPress.org
    Scarica lo strumento