TGViewer
CBUnit – главное в кибербезопасности CBUnit – главное в кибербезопасности @cbunit · 54 subscribers
Post #4999 13
Уязвимость в Tutor LMS позволяет выполнить код на 100 000 сайтах WordPress

Исследователи Wordfence обнаружили уязвимость PHP Object Injection в плагине Tutor LMS для WordPress. Уязвимость позволяет аутентифицированным злоумышленникам с правами подписчика удалённо выполнить код на сервере.

Эксплуатация возможна через взаимодействие слоя абстракции базы данных WordPress и механизма сериализации PHP. Поскольку плагин часто используется с открытой регистрацией, злоумышленник может получить необходимые права, зарегистрировавшись как обычный пользователь.

ⓘ Что такое PHP Object Injection
PHP Object Injection — это уязвимость, при которой злоумышленник может внедрить в приложение специально созданный объект PHP. Это происходит, когда приложение десериализует ненадежные данные, полученные от пользователя. Успешная эксплуатация позволяет выполнить произвольный код на сервере.

Источник: Wordfence
@cbunit
More from @cbunit
  1. Sep 30, 2026Уязвимость в Zimbra позволяет удалённо выполнять команды без аутентификации Microsoft Thre…
  2. Sep 30, 2026❢ Уязвимость в Cisco Catalyst SD-WAN Manager позволяет получить root-доступ через API Уязв…
  3. Sep 30, 2026ИИ ускоряет обнаружение и эксплуатацию уязвимостей: отчёт GTIG Google Threat Intelligence…
  4. Sep 30, 2026JCTables для Joomla: SQL-инъекции приводят к удалённому выполнению кода Разбор целиком: cb…
  5. Sep 30, 2026Google закрыла 110 уязвимостей в Pixel, включая эксплуатируемую 0-day Google выпустила пат…
  6. Sep 30, 2026Китайская группировка UAT-11587 использует бэкдор Antino для атак на азиатские госструктур…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →