WordPress · Tutor Lms · CVE-2026-16759
**Nome do Software Vulnerável e Versões Afetadas**
Tutor LMS versões anteriores a 4.0.6
**Description**
O Tutor LMS está sujeito à execução remota de código limitada à invocação de funções com zero argumentos. O problema ocorre através da ação AJAX `tutor course filter ajax` devido à falta de autorização no manipulador e ao uso da função `extract()` dentro de `tutor load template()` com chaves de array não sanitizadas. Isso permite que um invasor não autenticado sobrescreva a variável local `$template`, que subsequentemente influencia as variáveis `$method map` e `$context` invocadas em `$method map[$context]()` dentro do template `templates/single-content-loader.php`. Consequentemente, um invasor pode chamar funções PHP arbitrárias de zero argumentos no servidor. Isso pode ser explorado através da função `edit user()` do núcleo do WordPress para criar uma conta de nível de assinante persistente usando parâmetros de requisição.
**Recommendations**
Atualize o Tutor LMS para a versão 4.0.6 ou posterior.
Como mitigação temporária, restrinja o acesso à ação AJAX `tutor course filter ajax`.