CVE-2026-78175
Das Tutor LMS – eLearning- und Online-Kurslösungs-Plugin für WordPress ist in allen Versionen bis einschließlich 4.0.7 über den Parameter `withdraw_method_field` des AJAX-Handlers `tutor_save_withdraw_account` für PHP Object Injection anfällig. Dies liegt daran, dass dem Handler jegliche Capability- oder Rollenprüfung fehlt und er sich ausschließlich auf einen Nonce stützt, während er vom Angreifer bereitgestellte Werte außerdem durch `esc_sql()` übergibt, das jedes `%`-Zeichen durch ein 66 Byte langes HMAC-Platzhalter-Token ersetzt, bevor die Daten serialisiert und über `update_user_meta()` gespeichert werden; wenn die Metadaten später abgerufen werden, wird der Platzhalter wieder zu einem einzelnen `%` zusammengeführt, wodurch die Deklarationen der serialisierten Stringlängen 65 Byte größer als der tatsächliche Inhalt sind, und da Array-Schlüssel aus vollständig ungefilterten POST-Feldnamen stammen, liest `unserialize()` über die Grenzen hinaus in vom Angreifer kontrollierte Bytes, was die Injection eines beliebigen serialisierten Objekt-Streams ermöglicht. Dadurch können authentifizierte Angreifer mit Zugriff auf Subscriber-Ebene oder höher Remote Code Execution auf dem Server erreichen, indem sie die `GuzzleHttp\Cookie\FileCookieJar`-POP-Kette auslösen, die über den `spl_autoload_register`-Loader in `TUTOR\RestAPI` erreichbar ist, der den im Plugin enthaltenen PayPal-Composer-Autoloader lädt und vom Angreifer kontrollierte Inhalte in einen vom Angreifer angegebenen Dateinamen schreibt. Dies weist einen nicht authentifizierten Angriffsweg auf, wenn die Benutzerregistrierung aktiviert ist, was bei der Registrierung von Schülern und Lehrern üblich ist, und erfordert, dass die Monetarisierungsfunktion aktiviert ist.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HVerwandte Artikel
This product uses the NVD API but is not endorsed or certified by the NVD.
Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.
