# Tutor LMS Pro ≤3.8.3 认证IDR越权访问漏洞
## 概述
Tutor LMS Pro 是一个用于 WordPress 的在线课程插件。在所有版本(包括 3.8.3)中存在 **不安全的直接对象引用(IDOR)** 漏洞。
## 影响版本
所有版本 **至且包括 3.8.3**。
## 细节
漏洞出现在 `tutor_assignment_submit()` 函数中,该函数在处理用户查看和编辑作业时,**未对用户控制的键进行充分验证**。
## 影响
具有 **订阅者(Subscriber)及以上权限** 的认证攻击者可以:
- **查看其他学生的作业提交内容**
- **修改其他学生的作业提交内容**
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
标题: Tutor LMS Pro – eLearning and online course solution <= 3.8.3 - Authenticated (Subscriber+) Insecure Direct Object Reference to View/Edit Other Assignments -- 🔗来源链接
标签:
神龙速读标题: Tutor LMS – eLearning and online course solution – WordPress plugin | WordPress.org -- 🔗来源链接
标签:
神龙速读暂无评论