CVE-2026-3371WordPress插件Tutor LMS在3.9.7及以下版本中存在IDOR漏洞。由于缺少授权检查,低权限用户可通过AJAX请求修改课程内容排序,分离或重新分配任意课程。
该漏洞源于插件中的`save_course_content_order()`私有方法在处理AJAX请求时未进行充分的权限验证。`tutor_update_course_content_order`处理程序无条件调用此方法来处理攻击者提供的`tutor_topics_lessons_sorting` JSON数据。尽管处理程序的其他分支包含`can_user_manage()`检查,但该特定调用路径绕过了所有权或能力验证。这使得拥有Subscriber及以上权限的经过身份验证的攻击者,可以通过发送特制的AJAX请求,操纵主题和课程ID,从而将课程从主题中分离、重新排序课程内容或将课程重新分配给任何主题,包括管理员拥有的课程。