Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-1375 — Tutor LMS插件中的已认证IDOR / 访问控制失效 | Kitploit
工具/GitHubGitHub/d3kc4rt1/cve-2026-1375
漏洞分析Web应用程序漏洞利用渗透测试错误配置学习与教育精选资源
GitHubd3kc4rt1/cve-2026-1375

CVE-2026-1375

Tutor LMS插件中的已认证IDOR / 访问控制失效

查看仓库
35个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-1375:Tutor LMS 插件中的已认证 IDOR / 失效的访问控制

免责声明: 本仓库仅用于教育目的和道德披露。该漏洞已负责任地向供应商报告并已修补。请勿利用此信息在未经适当授权的情况下攻击系统。

摘要

在 WordPress 的 Tutor LMS 插件(版本 <= 3.9.5)中发现了不安全的直接对象引用(IDOR)/ 失效的访问控制漏洞。该缺陷允许拥有 Tutor 讲师角色的低权限用户执行未经授权的批量操作,例如更改其他讲师或管理员所拥有课程的状态,或将其永久删除。

通过拦截合法的后端请求并篡改课程 ID 参数,攻击者可以绕过预期的访问控制。在实际场景中,这允许恶意行为者在多讲师市场上破坏竞争课程,造成直接的业务中断、收入损失和声誉损害。

漏洞概述

  • CVE ID: CVE-2026-1375
  • 产品: Tutor LMS(WordPress 插件)
  • 受影响版本: <= 3.9.5
  • 已修补版本: 3.9.6
  • 漏洞类型: 不安全的直接对象引用(IDOR)/ 失效的访问控制(CWE-284)
  • 所需权限: 已认证(Tutor 讲师)

根本原因

核心问题源于插件批量操作处理器中缺少对象级授权检查。

文件: tutor/classes/Course_List.php 函数: course_list_bulk_action()

1. 未经验证的对象标识符: 该函数直接接受来自 HTTP 请求的用户可控输入(bulk-action 和 bulk-ids)。虽然插件会验证用户是否具备管理课程的一般能力,但它完全没有验证 bulk-ids 数组中提供的特定 ID 是否属于该用户。

2. 未验证所有权即执行: 当触发状态更新路径(update_course_status())或删除路径(bulk_delete_course())时,代码会遍历攻击者提供的 ID。它使用 WHERE ID IN (...) 子句执行数据库操作(例如,更新 cp_posts.post_status),但未附加任何条件来确保 $post_author == $current_user_id。

由于该处理器未强制实施对象级授权,任何有权访问批量操作工作流的讲师都可以操纵任意的课程 ID。

业务影响

  • 业务中断: 受害者的课程可以在未经同意的情况下被下线(移至回收站、草稿或私有),从而从公开列表中移除。
  • 收入损失: 在多讲师平台或市场上,隐藏竞争对手的课程会直接影响其报名人数和收入。
  • 数据破坏: 如果批量删除功能可被利用,攻击者可以永久删除不属于他们的课程内容。

漏洞利用证明(PoC)

以下步骤演示了已认证的 Tutor 讲师如何更改另一位讲师课程的状态。

手动利用步骤

  1. 前提条件:
    • 以 Tutor 讲师(攻击者)身份登录 WordPress 仪表盘。
    • 确定属于另一位讲师(受害者)的目标 course_id。(例如,ID:27)。
  2. 触发操作: 导航到 Tutor LMS 课程列表(/wp-admin/admin.php?page=tutor)。选择任意一个您自己拥有的课程,选择状态更改操作(例如,设置为“草稿”),然后点击“应用”。
  3. 拦截请求: 使用 Burp Suite 等代理工具拦截发往 /wp-admin/admin-ajax.php 的出站 POST 请求。
  4. 修改载荷:
    • 将 status 参数更改为 trash(或 pending、private)。
    • 将 id 参数从您的课程 ID 更改为受害者的课程 ID(27)。
  5. 执行: 转发修改后的请求。
  6. 结果: 服务器响应 {"success":true}。受害者的课程已成功移至回收站,并从公开前端消失。

时间线

  • 日期(2026-01-23): 向 Wordfence 报告。
  • 日期(2026-02-03): 漏洞已修补 / 公开披露。

参考与致谢

  • Wordfence 漏洞数据库
  • NVD 上的 CVE-2026-1375
  • WordPress.org 上的 MyRewards 插件
下载工具