一、 漏洞 CVE-2025-6639 基础信息
漏洞信息
                                        # Tutor LMS Pro ≤3.8.3 认证IDR越权访问漏洞

## 概述  
Tutor LMS Pro 是一个用于 WordPress 的在线课程插件。在所有版本(包括 3.8.3)中存在 **不安全的直接对象引用(IDOR)** 漏洞。

## 影响版本  
所有版本 **至且包括 3.8.3**。

## 细节  
漏洞出现在 `tutor_assignment_submit()` 函数中,该函数在处理用户查看和编辑作业时,**未对用户控制的键进行充分验证**。

## 影响  
具有 **订阅者(Subscriber)及以上权限** 的认证攻击者可以:  
- **查看其他学生的作业提交内容**  
- **修改其他学生的作业提交内容**
                                        
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
Tutor LMS Pro – eLearning and online course solution <= 3.8.3 - Authenticated (Subscriber+) Insecure Direct Object Reference to View/Edit Other Assignments
来源:美国国家漏洞数据库 NVD
漏洞描述信息
The Tutor LMS Pro – eLearning and online course solution plugin for WordPress is vulnerable to Insecure Direct Object Reference in all versions up to, and including, 3.8.3 due to missing validation on a user controlled key when viewing and editing assignments through the tutor_assignment_submit() function. This makes it possible for authenticated attackers, with Subscriber-level access and above, to view and edit assignment submissions of other students.
来源:美国国家漏洞数据库 NVD
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N
来源:美国国家漏洞数据库 NVD
漏洞类别
授权机制不恰当
来源:美国国家漏洞数据库 NVD
二、漏洞 CVE-2025-6639 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2025-6639 的情报信息
四、漏洞 CVE-2025-6639 的评论

暂无评论


发表评论