CVE-2026-78175
Le plugin Tutor LMS – eLearning and online course solution pour WordPress est vulnérable à une injection d'objet PHP dans toutes les versions jusqu'à et y compris la version 4.0.7 via le paramètre `withdraw_method_field` du gestionnaire AJAX `tutor_save_withdraw_account`. Cela est dû au fait que le gestionnaire n'effectue aucun contrôle de capacité ou de rôle et repose uniquement sur un nonce, tout en transmettant également les valeurs fournies par l'attaquant à `esc_sql()`, qui remplace chaque caractère `%` par un jeton fictif HMAC de 66 octets avant que les données ne soient sérialisées et stockées via `update_user_meta()` ; lorsque la métadonnée est ensuite récupérée, le jeton fictif est reconverti en un seul `%`, laissant les déclarations de longueur des chaînes sérialisées supérieures de 65 octets au contenu réel, et comme les clés de tableau proviennent de noms de champs POST entièrement non échappés, `unserialize()` lit au-delà des limites dans des octets contrôlés par l'attaquant, permettant l'injection d'un flux d'objet sérialisé arbitraire. Cela permet à des attaquants authentifiés disposant d'un accès de niveau abonné ou supérieur d'obtenir l'exécution de code à distance sur le serveur en déclenchant la chaîne POP `GuzzleHttp\Cookie\FileCookieJar`, accessible via le chargeur `spl_autoload_register` dans `TUTOR\RestAPI`, qui charge le chargeur automatique Composer PayPal fourni avec le plugin, en écrivant du contenu contrôlé par l'attaquant dans un nom de fichier spécifié par celui-ci. Cela comporte une voie d'exploitation non authentifiée lorsque l'inscription des utilisateurs est activée, ce qui est courant pour permettre aux étudiants et aux enseignants de s'inscrire, et nécessite que la fonctionnalité de monétisation soit activée.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HArticles liés
This product uses the NVD API but is not endorsed or certified by the NVD.
La description technique est notre traduction du texte original du NVD, en anglais.
