Lỗ hổng Tutor LMS: Nguy cơ Remote Code Execution nghiêm trọng

Lỗ hổng Tutor LMS: Nguy cơ Remote Code Execution nghiêm trọng
CLOUD HOSTING
DỊCH VỤ
VPS • CLOUD • SERVER
Hiệu năng cao
Ổn định • Bảo mật • Tốc độ
☁️
SSD NVMe 99.9% 24/7
TÌM HIỂU NGAY

Một lỗ hổng nghiêm trọng trong plugin Tutor LMS cho WordPress có thể cho phép người dùng có quyền hạn thấp chiếm quyền kiểm soát máy chủ bị ảnh hưởng. Lỗ hổng này ảnh hưởng đến hơn 100.000 trang web đang sử dụng plugin elearning này, đặc biệt là các cài đặt cho phép khách truy cập đăng ký làm sinh viên.

Lỗ hổng CVE-2026-78175 và Tác động

Lỗ hổng được theo dõi với mã định danh CVE-2026-78175, có điểm số CVSS là 8.8/10. Nó ảnh hưởng đến các phiên bản Tutor LMS từ 4.0.7 trở về trước. Kẻ tấn công cần có tài khoản cấp độ người đăng ký (subscriber), nhưng trên các trang web cho phép đăng ký mở, việc tạo tài khoản này có thể đơn giản như việc hoàn thành biểu mẫu đăng ký sinh viên.

Hậu quả của việc khai thác lỗ hổng này có thể dẫn đến remote code execution, có nghĩa là kẻ tấn công có thể thực thi các lệnh trên máy chủ web. Rủi ro là rất đáng kể bởi vì các trang web học tập thường chấp nhận đăng ký từ sinh viên, giảng viên và khách hàng. Một cuộc tấn công thành công có thể cho phép kẻ xâm nhập đặt tệp độc hại lên máy chủ, đánh cắp dữ liệu, sửa đổi nội dung trang web hoặc sử dụng trang web bị xâm phạm làm điểm tựa cho các cuộc tấn công tiếp theo.

Khai thác Lỗ hổng Tutor LMS

Đường dẫn khai thác nằm trong tính năng rút tài khoản của Tutor LMS. AJAX handler bị ảnh hưởng, tutor_save_withdraw_account, chỉ kiểm tra một token bảo mật gọi là nonce mà không xác minh liệu người yêu cầu có vai trò phù hợp để sử dụng tính năng này hay không.

Một người đăng ký có thể nhận được một token hợp lệ chỉ bằng cách tải một trang khi đã đăng nhập. Lỗ hổng này bắt nguồn từ việc xử lý không an toàn dữ liệu được lưu trữ trong hồ sơ người dùng WordPress.

Đầu vào được chế tạo đặc biệt có thể làm hỏng cách PHP đọc dữ liệu đã lưu, cho phép kẻ tấn công chèn một đối tượng không mong muốn vào quy trình. Lớp lỗ hổng này được gọi là PHP object injection và nó vẫn là một mối quan ngại nghiêm trọng trong hệ sinh thái plugin.

Để kích hoạt giai đoạn cuối cùng, kẻ tấn công gửi yêu cầu đã chế tạo hai lần hoặc làm cho thông tin rút tài khoản bị ảnh hưởng được đọc. Plugin sau đó có thể tải một thư viện đi kèm ghi nội dung do kẻ tấn công kiểm soát vào một đường dẫn tệp được chọn.

Nếu tệp đó là một script PHP được đặt trong thư mục tải lên có thể truy cập qua web, các yêu cầu sau đó có thể thực thi các lệnh của hệ điều hành dưới quyền hạn của máy chủ web. Báo cáo không khẳng định rằng lỗ hổng Tutor LMS này đang bị khai thác tích cực trong thực tế.

Khuyến nghị Bảo mật và Cập nhật

Các quản trị viên đang chạy Tutor LMS nên cập nhật lên phiên bản 4.0.8 hoặc mới hơn ngay lập tức. Họ cũng nên xem xét liệu việc đăng ký mở có thực sự cần thiết hay không, xóa các tài khoản không hoạt động và kiểm tra nhật ký của người dùng quản trị, thư mục tải lên và máy chủ web để phát hiện hoạt động bất thường.

Việc duy trì các phiên bản lõi WordPress hiện tại cũng rất quan trọng, đặc biệt là sau bản cập nhật bảo mật WordPress gần đây đã khắc phục 11 lỗ hổng bổ sung. Trong khả năng có thể, chủ sở hữu trang web nên hạn chế đăng ký cho những người dùng thực sự cần tài khoản và đảm bảo rằng vai trò sinh viên và giảng viên được gán một cách cẩn thận.

Các bản sao lưu định kỳ vẫn rất quan trọng, nhưng các bản sao lưu phải được xử lý an toàn vì các công cụ di chuyển bị lỗi có thể tạo ra một con đường khác để xâm phạm.

Lộ trình công bố cho thấy một quy tắc tường lửa bảo vệ đã có sẵn cho một số người dùng nhất định, trong khi quy tắc miễn phí rộng rãi hơn được lên lịch vào ngày 24 tháng 9. Sự bảo vệ đó nên được coi là một lớp bổ sung, không phải là sự thay thế cho việc cài đặt bản phát hành plugin đã được vá lỗi.

Các nhà phát triển plugin đã phát hành Tutor LMS phiên bản 4.0.8 vào ngày 10 tháng 9 năm 2026 để giải quyết hoàn toàn vấn đề. Bản cập nhật bổ sung kiểm tra quyền chỉ dành cho giảng viên, loại bỏ bước xử lý dữ liệu không an toàn, xác thực các phương thức rút tiền và giới hạn các trường cho một danh sách được phê duyệt thay vì chấp nhận tên do người dùng tùy ý cung cấp.

Khám phá các phương pháp bảo mật nâng cao cho WordPress có thể giúp ngăn chặn các mối đe dọa tương tự.