Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-1375 — Tutor LMSプラグインにおける認証済みIDOR / アクセス制御の不備 | Kitploit
ツール/GitHubGitHub/d3kc4rt1/cve-2026-1375
脆弱性分析ウェブアプリケーション悪用ペネトレーションテスト設定ミス学習と教育厳選リソース
GitHubd3kc4rt1/cve-2026-1375

CVE-2026-1375

Tutor LMSプラグインにおける認証済みIDOR / アクセス制御の不備

リポジトリを見る
115ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-1375: Tutor LMS プラグインにおける認証済み IDOR / アクセス制御の不備

免責事項: このリポジトリは教育目的および倫理的な情報開示のためにのみ作成されています。本脆弱性はベンダーに責任を持って報告され、パッチが適用済みです。この情報を適切な許可なくシステムを悪用するために使用しないでください。

概要

Tutor LMS プラグイン(WordPress 向け、バージョン <= 3.9.5)において、Insecure Direct Object Reference(IDOR)/ アクセス制御の不備(Broken Access Control) が発見されました。この欠陥により、Tutor Instructor ロールを持つ低権限ユーザーが、他のインストラクターや管理者が所有するコースの公開ステータス変更や完全な削除など、承認されていない一括操作を実行できる可能性があります。

正規のバックエンドリクエストを傍受し、コース ID パラメータを改ざんすることで、攻撃者は意図されたアクセス制御を回避できます。実際のシナリオでは、これにより悪意のある攻撃者が複数インストラクターが参加するマーケットプレイス上で競合コースを妨害し、ビジネスの中断、収益の損失、および風評被害を直接引き起こす可能性があります。

脆弱性の概要

  • CVE ID: CVE-2026-1375
  • 製品: Tutor LMS(WordPress プラグイン)
  • 影響を受けるバージョン: <= 3.9.5
  • パッチ適用済みバージョン: 3.9.6
  • 脆弱性の種類: Insecure Direct Object Reference(IDOR)/ アクセス制御の不備(CWE-284)
  • 必要な権限: 認証済み(Tutor Instructor)

根本原因

根本的な問題は、プラグインの一括アクションハンドラーにおけるオブジェクトレベルの認可チェックの欠如に起因します。

ファイル: tutor/classes/Course_List.php 関数: course_list_bulk_action()

1. 検証されていないオブジェクト識別子: この関数は、HTTP リクエストからユーザー制御可能な入力(bulk-action および bulk-ids)を直接受け取ります。プラグインはユーザーがコースを管理する一般的な権限を保持していることを検証しますが、bulk-ids 配列で指定された特定の ID について、コースごとの所有権を完全に検証しません。

2. 所有権検証なしでの実行: ステータス更新パス(update_course_status())または削除パス(bulk_delete_course())がトリガーされると、コードは攻撃者が指定した ID を反復処理します。WHERE ID IN (...) 句を使用してデータベース操作(例: cp_posts.post_status の更新)を実行しますが、$post_author == $current_user_id を保証する条件は追加されません。

ハンドラーがオブジェクトレベルの認可を強制しないため、一括アクションのワークフローにアクセスできるインストラクターは、任意のコース ID を操作できます。

ビジネスへの影響

  • 業務の中断: 被害者のコースは、同意なしに公開リストから削除され、オフライン(ゴミ箱、下書き、または非公開に移動)にされる可能性があります。
  • 収益の損失: 複数インストラクターが参加するプラットフォームやマーケットプレイスでは、競合他社のコースを非表示にすることで、そのコースの受講者数や収入に直接影響を与えます。
  • データの破壊: 一括削除機能が利用可能な場合、攻撃者は自分が所有していないコースコンテンツを完全に消去する可能性があります。

概念実証(PoC)

以下の手順は、認証済みの Tutor Instructor が別のインストラクターのコースステータスを変更できる方法を示しています。

手動による悪用手順

  1. 前提条件:
    • Tutor Instructor(攻撃者)として WordPress ダッシュボードにログインします。
    • 別のインストラクター(被害者)が所有するターゲット course_id を特定します。(例: ID: 27)。
  2. アクションのトリガー: Tutor LMS コースリスト(/wp-admin/admin.php?page=tutor)に移動します。自分が所有する任意のコースを選択し、ステータス変更アクション(例: 「下書き」に設定)を選択して「適用」をクリックします。
  3. リクエストの傍受: Burp Suite などのプロキシツールを使用して、/wp-admin/admin-ajax.php への送信 POST リクエストを傍受します。
  4. ペイロードの変更:
    • status パラメータを trash(または pending、private)に変更します。
    • id パラメータを自分のコース ID から被害者のコース ID(27)に変更します。
  5. 実行: 変更したリクエストを転送します。
  6. 結果: サーバーは {"success":true} で応答します。被害者のコースは正常にゴミ箱へ移動され、公開フロントエンドから消えます。

タイムライン

  • 日付(2026-01-23): Wordfence に報告。
  • 日付(2026-02-03): 脆弱性がパッチ適用 / 公開開示。

参考情報とクレジット

  • Wordfence 脆弱性データベース
  • NVD の CVE-2026-1375
  • WordPress.org の MyRewards プラグイン
ツールをダウンロード