CVE-2026-78175

Alta8.8Publicada el 12 de septiembre de 2026

El plugin Tutor LMS – eLearning and online course solution para WordPress es vulnerable a la inyección de objetos PHP en todas las versiones hasta la 4.0.7, incluida, mediante el parámetro `withdraw_method_field` del controlador AJAX `tutor_save_withdraw_account`. Esto se debe a que el controlador carece de cualquier comprobación de capacidad o rol y se basa únicamente en un nonce, al tiempo que pasa los valores proporcionados por el atacante a través de `esc_sql()`, que reemplaza cada carácter `%` por un token marcador de posición HMAC de 66 bytes antes de que los datos se serialicen y almacenen mediante `update_user_meta()`; cuando los metadatos se recuperan posteriormente, el marcador de posición se reduce de nuevo a un único `%`, dejando las declaraciones de longitud de las cadenas serializadas 65 bytes mayores que el contenido real, y dado que las claves de los arrays se originan en nombres de campos POST completamente sin escapar, `unserialize()` lee más allá de los límites en bytes controlados por el atacante, lo que permite la inyección de un flujo arbitrario de objetos serializados. Esto hace posible que atacantes autenticados, con acceso de nivel subscriber o superior, logren la ejecución remota de código en el servidor activando la cadena POP `GuzzleHttp\Cookie\FileCookieJar`, accesible mediante el cargador `spl_autoload_register` en `TUTOR\RestAPI`, que carga el autoloader de Composer de PayPal incluido en el propio plugin y escribe contenido controlado por el atacante en un nombre de archivo especificado por el atacante. Esto tiene una vía no autenticada cuando el registro de usuarios está habilitado, algo común para que se registren estudiantes y profesores, y requiere que la función de monetización esté habilitada.

Puntuación CVSS8.8 / 10CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Tipo de debilidad (CWE)CWE-502

Artículos relacionados

This product uses the NVD API but is not endorsed or certified by the NVD.

La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.

Base de datos CVE