Bezpečnost webu

Tutor LMS – PHP Object Injection umožňující vzdálené spuštění kódu

Závažnost

Vysoká 🟠

Dotčený produkt

Tutor LMS ≤ 4.0.7; opraveno ve verzi 4.0.8.

Datum zveřejnění

12/09/2026

CVE označení

CVE-2026-78175

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

8,8/10

CVSS

V pluginu Tutor LMS byla zveřejněna vysoce závažná zranitelnost typu PHP Object Injection, kterou lze řetězit až ke vzdálenému spuštění libovolného kódu na serveru. Pro zneužití postačuje účet s oprávněním Subscriber. U LMS webů s povolenou veřejnou registrací studentů je proto praktická bariéra útoku velmi nízká – útočník si může potřebný účet sám vytvořit. Zneužití této cesty zároveň vyžaduje aktivovanou monetizační funkcionalitu Tutor LMS. Zranitelnost má CVSS 8,8/10.

Chyba se nachází v AJAX handleru tutor_save_withdraw_account, který nedostatečně kontroluje oprávnění a zpracovává útočníkem ovlivnitelná data z parametru withdraw_method_field. Manipulací serializovaných dat lze dosáhnout vložení vlastního PHP objektu. Dostupný POP chain přes GuzzleHttp\Cookie\FileCookieJar následně umožňuje zapsat útočníkem kontrolovaný obsah do zvoleného souboru, což může vést až k Remote Code Execution a úplnému převzetí webu.

Doporučujeme aktualizovat Tutor LMS minimálně na verzi 4.0.8, ideálně na nejnovější dostupnou verzi. U webů, které provozovaly Tutor LMS 4.0.7 nebo starší, mají povolenou registraci studentů a používají monetizační funkce, je vhodné aktualizaci provést prioritně. Doporučujeme také prověřit nově vytvořené uživatelské účty a souborový systém na neočekávané PHP soubory. Pokud aktualizaci nelze provést okamžitě, je vhodné dočasně omezit veřejnou registraci a monetizační funkce. K 23. září 2026 není CVE vedeno jako aktivně zneužívané a nebyl potvrzen veřejný PoC.

Zdroj: https://www.cve.org/CVERecord?id=CVE-2026-78175

Autor a odborná kontrola: Aleš Zita, webový vývojář – Allimedia.cz

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?