CVE-2025-64212CVE-2025-64212是WordPress插件MasterStudy LMS Pro中的一个高危安全漏洞,属于访问控制配置错误导致的授权缺失问题。该漏洞由Patchstack安全团队发现并报告,存在于masterstudy-lms-learning-management-system-pro插件中,影响版本从初始版本持续到4.7.16之前的所有版本。攻击者可利用此漏洞绕过正常的权限检查机制,以低权限用户身份执行本应需要更高权限才能进行的操作。CVSS 3.1评分5.4分(中等严重程度),攻击向量为网络攻击,所需权限为低权限,无需用户交互即可 exploitation。漏洞主要影响系统的机密性和完整性,攻击者可能访问敏感数据或修改关键配置,对使用该插件的教育平台和企业培训系统构成安全威胁。
该漏洞属于OWASP Top 10中的Broken Access Control(失效的访问控制)类别。在MasterStudy LMS Pro插件的某些API端点或功能模块中,系统未能正确验证用户权限,导致经过身份认证的低权限用户可以访问或操作本应需要管理员权限才能访问的功能。具体而言,插件在处理用户请求时缺少必要的授权检查逻辑,使得攻击者可以通过构造特定的HTTP请求来绕过访问控制限制。漏洞可能存在于课程管理、用户管理、课程内容编辑或系统设置等模块中。攻击者利用此漏洞可以进行未授权的数据访问、配置修改或权限提升操作,对学习管理系统中的课程内容、用户信息和学习记录等敏感数据造成安全风险。