PT-2026-32085 · Themeum+1 · Tutor Lms – Elearning/Online Course Solution+1

·

CVE-2026-3371

·

Publicado

2026-04-10

·

Atualizado

2026-04-11

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Tutor LMS versões anteriores a 3.9.8
Description Uma Referência Direta a Objeto Insegura (IDOR) existe devido à ausência de verificações de autorização no método privado save course content order(). Este método é chamado incondicionalmente pelo manipulador AJAX tutor update course content order. Embora exista uma verificação can user manage() no ramo content parent do manipulador, a chamada save course content order() processa a variável JSON tutor topics lessons sorting fornecida pelo atacante sem qualquer verificação de propriedade ou capacidade. Consequentemente, usuários autenticados com nível de acesso Assinante (Subscriber) ou superior podem desvincular lições de tópicos, reordenar o conteúdo do curso e reatribuir lições entre tópicos em qualquer curso, incluindo cursos de administradores, enviando uma requisição AJAX manipulada com IDs de tópicos e lições alterados.
Recommendations Atualize para a versão 3.9.8 ou posterior.

Correção

DoS

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-3371

Produtos afetados

Tutor Lms – Elearning/Online Course Solution
Tutor