PT-2026-96663 · WordPress · Tutor Lms

·

CVE-2026-18439

·

Publicado

2026-09-22

·

Atualizado

2026-09-22

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Tutor LMS – eLearning and online course solution plugin for WordPress versões anteriores a 4.0.8
Descrição Existe uma Referência Direta Insegura a Objetos (IDOR) através da ação AJAX tutor quiz builder save. O problema ocorre porque o sistema não valida se os valores aninhados question id, answer id, deleted question ids[] e deleted answer ids[] no payload enviado pertencem a um questionário, tópico ou curso que o solicitante tenha autorização para gerenciar. Embora o manipulador valide os valores de nível superior course id, topic id e ID, os identificadores aninhados são passados diretamente para instruções de atualização e exclusão do banco de dados nas funções save questions(), save question answers() e handle delete(). Isso permite que atacantes autenticados com nível de acesso de Instrutor ou superior sobrescrevam conteúdo, alterem a hierarquia de perguntas e respostas de questionários pertencentes a outros instrutores ou administradores, e excluam linhas arbitrárias de perguntas e respostas de questionários.
Recomendações Atualize o plugin para a versão 4.0.8 ou posterior. Como medida de mitigação temporária, restrinja o acesso à ação AJAX tutor quiz builder save para usuários com permissões de Instrutor até que a atualização seja aplicada.

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-18439

Produtos afetados

Tutor Lms