סייבר ואבטחת אתרים

פרצת אבטחה קריטית בתוסף וורדפרס Tutor LMS מאפשרת הרצת קוד מרחוק (CVE-2026-78175)

פגיעות אבטחה חמורה מסוג PHP Object Injection, המסומנת כ-CVE-2026-78175, התגלתה בתוסף ניהול הלמידה הפופולרי Tutor LMS ל-WordPress.

לוגו מערכת ניהול התוכן הפופולרית בעולם וורדפרס – WordPress. צילום מסך

הפרצה, שזכתה לדירוג חומרה גבוה של CVSS 8.8, משפיעה על מעל 100,000 אתרים פעילים ומאפשרת לתוקפים להשיג הרצת קוד מרחוק (RCE) ולהשתלט באופן מלא על שרת האחסון.

מנגנון הניצול והכשל הטכני

הכשל נובע משילוב של בקרת הרשאות לקויה וטיפול שגוי בסריאליזציה של נתונים בעת קריאות AJAX:

  • היעדר בדיקת הרשאות (Missing Role Check): רכיב ה-AJAX בשם tutor_save_withdraw_account מסתמך על טוקן Nonce בלבד ואינו מבצע בדיקת תפקיד או הרשאות (Capability Check) למשתמש המבצע את הפעולה.
  • שיבוש מחרוזות מבוסס esc_sql(): קלט המשתמש מועבר דרך הפונקציה esc_sql(), המחליפה כל תו % בטוקן HMAC זמני באורך 66 בתים. כאשר המידע נשמר באמצעות update_user_meta() ועובר סריאליזציה, אורך המחרוזת מחושב באופן שגוי.
  • הזרקת אובייקטים (Object Injection): בעת שליפת הנתונים מחדש והפעלת unserialize(), הניקוי מחזיר את הטוקנים לתו % יחיד. ההתכווצות באורך המחרוזת יוצרת פער בזיכרון המוגדר, מה שמאפשר לתוקף לחרוג מגבולות המשתנה ולהזריק אובייקטי PHP מותאמים אישית.
  • הרצת קוד דרך שרשרת POP: התוקף מנצל את ה-Autoloader של התוסף כדי להפעיל שרשרת Property-Oriented Programming במחלקה GuzzleHttp\Cookie\FileCookieJar (הכלולה בספריית PayPal המצורפת לתוסף), ובכך לייצר קובץ זדוני בשרת ולהריץ קוד שרתי מלא.

נתיבי תקיפה ורמת סיכון

  • תוקפים רשומים (Subscriber+): כל משתמש רשום במערכת, כולל תלמידים בדרגת ההרשאה הבסיסית ביותר, יכול לנצל את הפרצה באופן ישיר.
  • תוקפים אנונימיים (Unauthenticated): במידה והרשמת משתמשים פתוחה באתר ויכולת ה-Monetization מופעלת בתוסף (מצב שכיח באתרי קורסים), תוקף אנונימי יכול להירשם אוטומטית ולבצע את התקיפה באופן מיידי.

המלצות וצעדי מניעה

  • עדכון דחוף: החברה המפתחת (Themeum) שחררה תיקון רשמי. יש לעדכן את התוסף Tutor LMS לגרסה 4.0.8 ומעלה באופן מיידי.

צעדי צמצום סיכון זמניים (אם לא ניתן לעדכן):

  1. ביטול הרשמת משתמשים חדשים באתר במידה ואינה הכרחית.
  2. כיבוי תכונת ה-Monetization בהגדרות התוסף כדי לחסום את נתיב התקיפה הלא-מאומת.

הוסף תגובה על הנושא שקראת

Back to top button
בי שייר אנו משתמשים בעוגיות כדי להבטיח את תפקוד האתר ולשפר את חוויית המשתמש. אפשר לבחור אילו סוגי עוגיות להפעיל.
בחירת עוגיות


התקינו את תוסף הכרום לקריאה נוחה ישר מהדפדפן התקנה
לצפייה נוחה פתח באפליקציה
Close

חוסם פרסומות מופעל

כדי לעזור לנו בהוצאות האתר, עליך לבטל את חוסם הפרסומות באתר זה.