→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-78175 · tutor

تزریق شیء PHP (Object Injection) در افزونه Tutor LMS

بالا plugin CVSS 8.8

افزونه Tutor LMS وردپرس تا نسخه 4.0.7 در مدیریت‌کننده AJAX مربوط به تابع tutor_save_withdraw_account و پارامتر withdraw_method_field دچار آسیب‌پذیری تزریق شیء PHP است. این ضعف امنیتی به دلیل عدم بررسی سطح دسترسی مهاجم و استفاده از ورودی‌های ناامن رخ می‌دهد که می‌تواند منجر به اجرای کدهای مخرب یا دستکاری داده‌ها شود. توصیه می‌شود برای رفع این مشکل، افزونه بلافاصله به نسخه امن به‌روزرسانی شود.

نسخه‌های تحت تأثیر

<= 4.0.7

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته tutor را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.