CVE-2025-64214CVE-2025-64214是WordPress插件MasterStudy LMS Pro中的一个高危安全漏洞,CVSS评分达到7.5分。该漏洞属于缺失授权(Missing Authorization)类型,存在于插件的访问控制列表(ACL)实现中。攻击者无需任何认证即可利用此漏洞访问本应受保护的管理功能,可能导致任意内容被删除。MasterStudy LMS Pro是StylemixThemes开发的一款流行的WordPress在线学习管理系统(LMS)插件,被广泛应用于创建在线课程、设置教学模块、管理学生等教育场景。由于该插件用户基数大,此漏洞影响范围广泛,构成了严重的安全风险。未经授权的功能访问可能导致网站数据泄露、课程内容被破坏,甚至影响整个网站的正常运行。
该漏洞源于MasterStudy LMS Pro插件对特定管理功能的访问控制验证不足。攻击者可以通过构造恶意HTTP请求,直接调用本应需要管理员权限才能访问的API端点或函数。由于插件未正确验证请求者的身份和权限,任何访客都能触发删除内容的功能。具体来说,插件中的某些删除操作(如删除课程、课程模块、用户数据等)依赖于客户端传递的参数而非服务器端的权限验证。攻击者只需了解或猜测相关的端点路径和参数格式,即可执行未授权操作。此类漏洞通常出现在缺乏CSRF token验证、缺少user capability检查或直接使用$_REQUEST/$_POST参数进行关键操作的代码中。修复版本4.7.16增加了必要的授权检查,确保只有具有相应权限的用户才能执行敏感操作。