Mittwoch · 23.09.2026 Ausgabe 5470 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-78175

8,8 HIGH CVSS Basis-Score
Beschreibung

Betroffen ist das WordPress-Plugin Tutor LMS, eine Lösung für E-Learning und Online-Kurse. Der AJAX-Handler zum Speichern von Auszahlungskonten prüft weder Rolle noch Berechtigung des aufrufenden Nutzers, sondern verlässt sich allein auf einen Nonce. Vom Angreifer übergebene Werte werden durch eine SQL-Escaping-Funktion geschleust, die jedes Prozentzeichen vorübergehend durch einen langen Platzhalter ersetzt. Beim späteren Auslesen der gespeicherten Nutzer-Metadaten schrumpft dieser Platzhalter wieder zusammen, sodass die im serialisierten Datensatz hinterlegten Längenangaben nicht mehr zum tatsächlichen Inhalt passen. Da zudem die Feldnamen aus der Anfrage ungefiltert als Array-Schlüssel übernommen werden, liest die Deserialisierung über die Grenze hinaus in vom Angreifer kontrollierte Daten – eine PHP-Object-Injection. Über eine Kette in einer mitgelieferten Bibliothek lässt sich daraus das Schreiben beliebiger Inhalte in eine frei wählbare Datei und damit Codeausführung auf dem Server erreichen. Bereits ein einfaches Abonnentenkonto genügt; ist die offene Registrierung aktiv, ist der Angriff praktisch ohne Vorbedingung möglich. Voraussetzung ist die aktivierte Monetarisierungsfunktion.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln