漏洞总结 漏洞概述 该文件 存在未授权访问漏洞(Unauthorized Access)。攻击者可以通过构造特定的 AJAX 请求,绕过权限验证,直接访问或修改课程数据。 影响范围 受影响组件:Tutor LMS 插件的 类。 受影响函数: :用于获取课程详情。 :用于创建或更新课程。 :用于删除课程。 影响后果:攻击者可以查看、修改或删除任何用户的课程数据,导致数据泄露或破坏。 修复方案 在相关 AJAX 处理函数中增加权限验证逻辑,确保只有经过授权的用户(如课程创建者或管理员)才能执行操作。 修复代码示例: POC 代码