ATutor 在用户注册功能中存在存储型跨站脚本(Stored Cross-Site Scripting, XSS)漏洞。攻击者可以在注册新账号时,在“电话”字段中注入 JavaScript 恶意代码。当任何已认证用户访问该攻击者的公开个人资料页面时,个人资料模板会未经验证编码就直接输出该电话号码值,导致浏览器执行恶意脚本,从而窃取用户的会话 Cookie。 该产品已不再获得积极支持,且相关漏洞尚未修复。目前仅测试并确认版本 2.2.4 存在此漏洞,其他版本未经测试,但也可能存在类似风险。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-64960 | 8.7 HIGH | Remote Code Execution via Unrestricted File Upload in ATutor |
| CVE-2026-64966 | 8.7 HIGH | Path Traversal leading to Remote Code Execution in ATutor |
| CVE-2026-64967 | 6.9 MEDIUM | Path Traversal in ATutor |
| CVE-2026-64964 | 6.3 MEDIUM | Generation of Predictable Email Confirmation Token in ATutor |
| CVE-2026-64961 | 6.3 MEDIUM | Authentication Bypass in ATutor |
| CVE-2026-64965 | 5.3 MEDIUM | Missing Authorization Check in ATutor |
| CVE-2026-64969 | 5.3 MEDIUM | Insecure Direct Object Reference in ATutor |
| CVE-2026-64968 | 5.1 MEDIUM | Server-Side Request Forgery in ATutor |
| CVE-2026-64962 | 5.1 MEDIUM | Cross-Site Request Forgery (CSRF) in ATutor |
| CVE-2026-64971 | 4.8 MEDIUM | Reflected XSS in ATutor |
| CVE-2026-64972 | 4.8 MEDIUM | Reflected XSS in ATutor |
| CVE-2026-64963 | 2.3 LOW | Path Traversal in ATutor |
No comments yet