Themeum · Tutor Lms – Elearning/Online Course Solution · CVE-2026-3371
**Nome do Software Vulnerável e Versões Afetadas**
Tutor LMS versões anteriores a 3.9.8
**Description**
Uma Referência Direta a Objeto Insegura (IDOR) existe devido à ausência de verificações de autorização no método privado `save course content order()`. Este método é chamado incondicionalmente pelo manipulador AJAX `tutor update course content order`. Embora exista uma verificação `can user manage()` no ramo `content parent` do manipulador, a chamada `save course content order()` processa a variável JSON `tutor topics lessons sorting` fornecida pelo atacante sem qualquer verificação de propriedade ou capacidade. Consequentemente, usuários autenticados com nível de acesso Assinante (Subscriber) ou superior podem desvincular lições de tópicos, reordenar o conteúdo do curso e reatribuir lições entre tópicos em qualquer curso, incluindo cursos de administradores, enviando uma requisição AJAX manipulada com IDs de tópicos e lições alterados.
**Recommendations**
Atualize para a versão 3.9.8 ou posterior.