CVE-2026-64969: ATutor is vulnerable to Insecure Direct Object Reference (IDOR) attack in profile picture related endpoints. Any authent
infovulnerability
security
Summary
ATutor has a security flaw called IDOR (insecure direct object reference, where an attacker can access or modify resources by guessing or changing ID numbers) in its profile picture feature. Any logged-in user can delete another user's profile picture by sending a request with someone else's member ID, even if that person is an instructor or administrator.
Vulnerability Details
EPSS (30-day exploit probability)
EPSS: 0.0%
Disclosure Date
August 20, 2026
Classification
Attack SophisticationTrivial
Taxonomy References
CWE (Weakness Type)
Monthly digest — independent AI security research
Original source: https://nvd.nist.gov/vuln/detail/CVE-2026-64969
First tracked: August 20, 2026 at 02:08 PM
Classified by LLM (prompt v3) · confidence: 95%