WordPress · Tutor Lms · CVE-2026-18439
**Nome do Software Vulnerável e Versões Afetadas**
Tutor LMS – eLearning and online course solution plugin for WordPress versões anteriores a 4.0.8
**Descrição**
Existe uma Referência Direta Insegura a Objetos (IDOR) através da ação AJAX `tutor quiz builder save`. O problema ocorre porque o sistema não valida se os valores aninhados `question id`, `answer id`, `deleted question ids[]` e `deleted answer ids[]` no payload enviado pertencem a um questionário, tópico ou curso que o solicitante tenha autorização para gerenciar. Embora o manipulador valide os valores de nível superior `course id`, `topic id` e `ID`, os identificadores aninhados são passados diretamente para instruções de atualização e exclusão do banco de dados nas funções `save questions()`, `save question answers()` e `handle delete()`. Isso permite que atacantes autenticados com nível de acesso de Instrutor ou superior sobrescrevam conteúdo, alterem a hierarquia de perguntas e respostas de questionários pertencentes a outros instrutores ou administradores, e excluam linhas arbitrárias de perguntas e respostas de questionários.
**Recomendações**
Atualize o plugin para a versão 4.0.8 ou posterior.
Como medida de mitigação temporária, restrinja o acesso à ação AJAX `tutor quiz builder save` para usuários com permissões de Instrutor até que a atualização seja aplicada.