CVE-2025-64213CVE-2025-64213是WordPress插件MasterStudy LMS Pro中的一个高危安全漏洞,CVSS评分达到7.5分。该漏洞属于敏感信息泄露类型,正式名称为"Insertion of Sensitive Information Into Sent Data"(向发送的数据中插入敏感信息)。漏洞允许未经认证的攻击者通过特定的API接口检索系统中嵌入的敏感数据,可能导致用户隐私信息、课程内容、用户凭证或其他机密数据被非法获取。由于该漏洞无需认证即可利用,且可通过网络远程触发,因此对使用该插件的网站构成严重安全威胁。攻击者无需特殊权限或用户交互即可实施攻击,这大大增加了漏洞的利用风险。该漏洞影响MasterStudy LMS Pro 4.7.16之前的所有版本,建议受影响的用户立即升级到最新修复版本。
该漏洞存在于MasterStudy LMS Pro插件的数据处理流程中,具体表现为插件在处理某些请求时,将敏感信息错误地嵌入到响应数据中发送回客户端。漏洞根源在于插件的API端点缺乏适当的访问控制和数据过滤机制。当攻击者构造特定的HTTP请求到达存在漏洞的接口时,服务器会返回包含敏感数据的响应,这些数据可能包括用户个人信息、课程内容、支付信息或其他管理数据。漏洞利用的关键在于识别正确的API路径和请求参数,攻击者可以通过遍历或猜测API端点来发现敏感数据。由于插件在数据输出前未进行充分的权限验证和脱敏处理,导致本应受保护的数据被直接暴露。由于该插件是WordPress平台上广泛使用的在线学习管理系统,漏洞可能影响大量教育网站和在线培训平台的用户数据安全。