PT-2026-95740 · WordPress · Tutor Lms

·

CVE-2026-88944

·

Publicado

2026-09-19

·

Atualizado

2026-09-19

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Tutor LMS versões anteriores a 4.0.9
Descrição O plugin Tutor LMS para WordPress contém uma falha de bypass de autorização que permite que usuários autenticados com nível de acesso de assinante ou superior excluam permanentemente posts arbitrários do WordPress, como páginas, cursos, questionários e produtos do WooCommerce. Isso ocorre porque o plugin não verifica adequadamente se um usuário está autorizado a realizar a ação de exclusão através da função wp delete post(). O processo de exploração envolve o acionamento do fluxo de upload de foto de perfil para obter uma linha de anexo do autor, a criação de um tópico do Tutor vinculado a esse anexo e, em seguida, a chamada do manipulador de exclusão de lições usando um ID de post alvo através do parâmetro lesson id.
Recomendações Atualize o plugin para a versão 4.0.9 ou posterior.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-88944

Produtos afetados

Tutor Lms