CVE-2025-6680CVE-2025-6680是WordPress平台下Tutor LMS在线课程解决方案插件的一个中危安全漏洞。该漏洞由于插件在处理课程作业查看权限时存在访问控制缺陷,导致具有tutor级别及更高权限的认证用户可以查看他们未教授课程的作业信息。这些作业内容可能包含敏感的学生个人信息、成绩数据、课程内部讨论内容等机密数据。攻击者利用此漏洞可以在不拥有相应课程管理权限的情况下,获取其他课程的教学资料和学员隐私数据,存在严重的数据泄露风险。漏洞影响Tutor LMS插件3.8.3及以下所有版本,CVSS评分4.3,属于中等严重程度。该漏洞由WordFence安全团队于2025年10月25日披露,建议受影响的用户尽快更新至最新修复版本以消除安全风险。
该漏洞属于CWE-200类型的敏感信息泄露问题,存在于Tutor LMS插件的assignment查看功能模块中。具体来说,插件在dashboard/assignments/review.php模板文件中未正确验证当前用户与目标课程之间的权限关联。当认证用户请求查看某个课程的作业列表时,系统仅检查用户是否具有tutor角色,而未验证该课程是否属于该tutor的教学范围。攻击者通过构造特定的API请求,指定目标课程的ID,即可绕过权限检查,获取该课程的完整作业信息。攻击路径为:攻击者首先登录WordPress并获取tutor级别账户,然后通过仪表板访问作业审查功能,修改课程参数为其他课程ID,即可查看非本人教授课程的敏感作业数据。修复方案已在WordPress插件仓库的 changeset 3382577中发布,主要通过增加课程所有权验证逻辑来限制作业信息的访问范围。