CVE-2025-68982CVE-2025-68982是WordPress平台DesignThemes LMS Addon插件中的一个中等严重性安全漏洞。该漏洞属于Missing Authorization(缺失授权)类型,由于插件在访问控制安全级别配置上的错误实现,导致未经身份验证的攻击者可以访问本应需要授权才能使用的功能。DesignThemes LMS Addon是一款被广泛使用的WordPress学习管理系统插件,为教育机构和企业提供在线课程管理功能。由于该插件用户群体较大,且漏洞无需认证即可利用,攻击者可以通过自动化扫描工具轻易发现并利用此漏洞。漏洞影响版本从任意版本开始直至2.6版本,CVSS评分5.3,属于中危级别。
该漏洞的根本原因在于DesignThemes LMS Addon插件的访问控制机制存在配置错误。插件在实现某些敏感功能时,未正确验证用户的访问权限。具体表现为:1) 插件的部分API端点或管理功能缺少权限检查;2) 某些需要管理员权限的操作可以被未认证用户触发;3) 访问控制白名单/黑名单配置不当,导致权限绕过。攻击者可以利用此漏洞执行以下操作:访问或修改其他用户的学习数据、课程内容、学员信息等敏感数据;在某些情况下可能实现横向权限提升,访问管理员功能。由于该插件集成在WordPress主题中,漏洞的影响范围可能扩展至所有使用该主题的网站。攻击者通常通过发送特制的HTTP请求到目标站点的特定端点来触发漏洞,无需任何用户交互或凭据。