Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-1375 — IDOR Autenticado / Controle de Acesso Quebrado no Plugin Tutor LMS | Kitploit
Ferramentas/GitHubGitHub/d3kc4rt1/cve-2026-1375
Análise de VulnerabilidadesExploração de Aplicações WebTestes de PenetraçãoConfiguração IncorretaAprendizado e EducaçãoRecursos Curados
GitHubd3kc4rt1/cve-2026-1375

CVE-2026-1375

IDOR Autenticado / Controle de Acesso Quebrado no Plugin Tutor LMS

Ver Repositório
3há 5 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-1375: IDOR Autenticado / Controle de Acesso Quebrado no Plugin Tutor LMS

Aviso: Este repositório foi criado apenas para fins educacionais e divulgação ética. A vulnerabilidade foi reportada de forma responsável ao fornecedor e corrigida. Não utilize estas informações para explorar sistemas sem a devida autorização.

Resumo

Uma vulnerabilidade de Referência Direta Insegura a Objetos (IDOR) / Controle de Acesso Quebrado foi descoberta no plugin Tutor LMS para WordPress (versões <= 3.9.5). Esta falha permite que um usuário com privilégios baixos e o papel de Instrutor Tutor execute ações em massa não autorizadas, como alterar o status de publicação ou excluir permanentemente cursos de outros instrutores ou administradores.

Ao interceptar uma requisição legítima do backend e adulterar o parâmetro de ID do curso, um atacante pode contornar os controles de acesso pretendidos. Em um cenário real, isso permite que atores maliciosos sabotem cursos de concorrentes em um marketplace com múltiplos instrutores, causando interrupção direta nos negócios, perda de receita e danos à reputação.

Visão Geral da Vulnerabilidade

  • CVE ID: CVE-2026-1375
  • Produto: Tutor LMS (Plugin WordPress)
  • Versões Afetadas: <= 3.9.5
  • Versões Corrigidas: 3.9.6
  • Tipo de Vulnerabilidade: Referência Direta Insegura a Objetos (IDOR) / Controle de Acesso Quebrado (CWE-284)
  • Privilégios Necessários: Autenticado (Instrutor Tutor)
  • Causa Raiz

    O problema central decorre da falta de verificações de autorização em nível de objeto no manipulador de ações em massa do plugin.

    Arquivo: tutor/classes/Course_List.php Função: course_list_bulk_action()

    1. Identificadores de Objeto Não Validados: A função aceita entradas controladas pelo usuário (bulk-action e bulk-ids) diretamente da requisição HTTP. Embora o plugin verifique se o usuário possui uma capacidade geral para gerenciar cursos, ele falha completamente em verificar a propriedade por curso para os IDs específicos fornecidos no array bulk-ids.

    2. Execução Sem Verificação de Propriedade: Quando o caminho de atualização de status (update_course_status()) ou o caminho de exclusão (bulk_delete_course()) é acionado, o código itera sobre os IDs fornecidos pelo atacante. Ele executa operações no banco de dados (por exemplo, atualizando cp_posts.post_status) usando uma cláusula WHERE ID IN (...) sem anexar uma condição para garantir que $post_author == $current_user_id.

    Como o manipulador não impõe autorização em nível de objeto, qualquer instrutor com acesso ao fluxo de ações em massa pode manipular IDs de curso arbitrários.

    Impacto nos Negócios

    • Interrupção dos Negócios: Cursos da vítima podem ser retirados do ar (movidos para lixo, rascunho ou privado) sem consentimento, removendo-os das listagens públicas.
    • Perda de Receita: Em plataformas ou marketplaces com múltiplos instrutores, ocultar o curso de um concorrente impacta diretamente suas matrículas e renda.
    • Destruição de Dados: Se o recurso de exclusão em massa estiver acessível, um atacante pode apagar permanentemente conteúdo de curso que não lhe pertence.

    Prova de Conceito (PoC)

    Os passos a seguir demonstram como um Instrutor Tutor autenticado pode alterar o status do curso de outro instrutor.

    Passos de Exploração Manual

    1. Pré-requisitos:
      • Faça login no painel do WordPress como um Instrutor Tutor (Atacante).
      • Identifique o course_id alvo pertencente a outro instrutor (Vítima). (ex.: ID: 27).
    2. Acionar Ação: Navegue até a lista de cursos do Tutor LMS (/wp-admin/admin.php?page=tutor). Selecione qualquer curso que você possua, escolha uma ação de alteração de status (ex.: definir como "rascunho") e clique em "Aplicar".
    3. Interceptar Requisição: Use uma ferramenta proxy como Burp Suite para interceptar a requisição POST de saída para /wp-admin/admin-ajax.php.
    4. Modificação do Payload:
      • Altere o parâmetro status para trash (ou pending, private).
      • Altere o parâmetro id do seu ID de curso para o ID do curso da Vítima (27).
    5. Execução: Encaminhe a requisição modificada.
    6. Resultado: O servidor responde com {"success":true}. O curso da vítima é movido com sucesso para a lixeira e desaparece do frontend público.

    Linha do Tempo

    • Data (2026-01-23): Reportado ao Wordfence.
    • Data (2026-02-03): Vulnerabilidade corrigida / Divulgação pública.

    Referências e Créditos

    • Wordfence Vulnerability Database
    • CVE-2026-1375 on NVD
    • MyRewards Plugin on WordPress.org
    Baixar ferramenta