Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-1375 — Аутентифицированный IDOR / Нарушенный контроль доступа в плагине Tutor LMS | Kitploit
Инструменты/GitHubGitHub/d3kc4rt1/cve-2026-1375
Анализ уязвимостейЭксплуатация веб-приложенийТестирование на ПроникновениеНеправильная КонфигурацияОбучение и ОбразованиеПодобранные Ресурсы
GitHubd3kc4rt1/cve-2026-1375

CVE-2026-1375

Аутентифицированный IDOR / Нарушенный контроль доступа в плагине Tutor LMS

Репозиторий
35 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-1375: Аутентифицированная IDOR / нарушенный контроль доступа в плагине Tutor LMS

Отказ от ответственности: Этот репозиторий создан только в образовательных целях и для этичного раскрытия информации. Уязвимость была ответственно сообщена вендору и исправлена. Не используйте эту информацию для эксплуатации систем без соответствующих полномочий.

Сводка

Уязвимость небезопасной прямой ссылки на объект (IDOR) / нарушенного контроля доступа была обнаружена в плагине Tutor LMS для WordPress (версии <= 3.9.5). Эта ошибка позволяет пользователю с низкими привилегиями и ролью Tutor Instructor выполнять несанкционированные массовые действия, такие как изменение статуса публикации или окончательное удаление курсов, принадлежащих другим инструкторам или администраторам.

Перехватывая легитимный серверный запрос и изменяя параметр ID курса, злоумышленник может обойти предусмотренные механизмы контроля доступа. В реальных сценариях это позволяет злоумышленникам саботировать курсы конкурентов на маркетплейсе с несколькими инструкторами, вызывая прямые сбои в работе, потерю дохода и репутационный ущерб.

Обзор уязвимости

  • CVE ID: CVE-2026-1375
  • Продукт: Tutor LMS (плагин WordPress)
  • Затронутые версии: <= 3.9.5
  • Исправленные версии: 3.9.6
  • Тип уязвимости: Небезопасная прямая ссылка на объект (IDOR) / нарушенный контроль доступа (CWE-284)
  • Требуемые привилегии: Аутентифицированный пользователь (Tutor Instructor)
  • Корневая причина

    Корень проблемы заключается в отсутствии проверок авторизации на уровне объектов в обработчике массовых действий плагина.

    Файл: tutor/classes/Course_List.php Функция: course_list_bulk_action()

    1. Непроверенные идентификаторы объектов: Функция принимает управляемые пользователем входные данные (bulk-action и bulk-ids) непосредственно из HTTP-запроса. Хотя плагин проверяет, что у пользователя есть общая возможность управлять курсами, он совершенно не проверяет принадлежность курсов, соответствующих конкретным ID, переданным в массиве bulk-ids.

    2. Выполнение без проверки принадлежности: Когда запускается путь обновления статуса (update_course_status()) или путь удаления (bulk_delete_course()), код перебирает предоставленные злоумышленником ID. Он выполняет операции с базой данных (например, обновление cp_posts.post_status) с использованием предложения WHERE ID IN (...) без добавления условия, гарантирующего $post_author == $current_user_id.

    Поскольку обработчик не обеспечивает авторизацию на уровне объектов, любой инструктор с доступом к рабочему процессу массовых действий может манипулировать произвольными ID курсов.

    Влияние на бизнес

    • Сбои в работе: Курсы жертвы могут быть сняты с публикации (перемещены в корзину, черновик или приватный статус) без согласия, что удаляет их из публичных списков.
    • Потеря дохода: На платформах или маркетплейсах с несколькими инструкторами скрытие курса конкурента напрямую влияет на число записей и доход.
    • Уничтожение данных: Если функция массового удаления доступна, злоумышленник может навсегда стереть содержимое курсов, которые ему не принадлежат.

    Доказательство концепции (PoC)

    Следующие шаги демонстрируют, как аутентифицированный инструктор Tutor может изменить статус курса другого инструктора.

    Шаги ручной эксплуатации

    1. Предварительные требования:
      • Войдите в панель управления WordPress как Tutor Instructor (злоумышленник).
      • Определите целевой course_id, принадлежащий другому инструктору (жертве) (например, ID: 27).
    2. Запуск действия: Перейдите в список курсов Tutor LMS (/wp-admin/admin.php?page=tutor). Выберите любой курс, которым вы владеете, выберите действие по изменению статуса (например, «черновик») и нажмите «Применить».
    3. Перехват запроса: Используйте прокси-инструмент, например Burp Suite, чтобы перехватить исходящий POST-запрос к /wp-admin/admin-ajax.php.
    4. Изменение полезной нагрузки:
      • Измените параметр status на trash (или pending, private).
      • Измените параметр id с вашего ID курса на ID курса жертвы (27).
    5. Выполнение: Перешлите изменённый запрос.
    6. Результат: Сервер отвечает {"success":true}. Курс жертвы успешно перемещается в корзину и исчезает из публичной части сайта.

    Хронология

    • Дата (2026-01-23): Сообщено в Wordfence.
    • Дата (2026-02-03): Уязвимость исправлена / публичное раскрытие.

    Ссылки и благодарности

    • База данных уязвимостей Wordfence
    • CVE-2026-1375 в NVD
    • Плагин MyRewards на WordPress.org
    Скачать инструмент