V pluginu Tutor LMS byla zveřejněna vysoce závažná zranitelnost typu PHP Object Injection, kterou lze řetězit až ke vzdálenému spuštění libovolného kódu na serveru. Pro zneužití postačuje účet s oprávněním Subscriber. U LMS webů s povolenou veřejnou registrací studentů je proto praktická bariéra útoku velmi nízká – útočník si může potřebný účet sám vytvořit. Zneužití této cesty zároveň vyžaduje aktivovanou monetizační funkcionalitu Tutor LMS. Zranitelnost má CVSS 8,8/10.
Chyba se nachází v AJAX handleru tutor_save_withdraw_account, který nedostatečně kontroluje oprávnění a zpracovává útočníkem ovlivnitelná data z parametru withdraw_method_field. Manipulací serializovaných dat lze dosáhnout vložení vlastního PHP objektu. Dostupný POP chain přes GuzzleHttp\Cookie\FileCookieJar následně umožňuje zapsat útočníkem kontrolovaný obsah do zvoleného souboru, což může vést až k Remote Code Execution a úplnému převzetí webu.
Doporučujeme aktualizovat Tutor LMS minimálně na verzi 4.0.8, ideálně na nejnovější dostupnou verzi. U webů, které provozovaly Tutor LMS 4.0.7 nebo starší, mají povolenou registraci studentů a používají monetizační funkce, je vhodné aktualizaci provést prioritně. Doporučujeme také prověřit nově vytvořené uživatelské účty a souborový systém na neočekávané PHP soubory. Pokud aktualizaci nelze provést okamžitě, je vhodné dočasně omezit veřejnou registraci a monetizační funkce. K 23. září 2026 není CVE vedeno jako aktivně zneužívané a nebyl potvrzen veřejný PoC.
