CVE-2025-69359CVE-2025-69359是WordPress插件Creator LMS中存在的一个高危安全漏洞。该漏洞属于缺失授权(Missing Authorization)类型,允许未经身份验证的攻击者利用错误配置的访问控制安全级别进行未授权操作。Creator LMS是WPFunnels开发的一款WordPress在线课程创建与管理插件,用于帮助用户构建和管理在线学习平台。受影响版本从插件初始版本到1.1.12均存在此安全缺陷。由于该漏洞无需认证即可被利用,远程攻击者可以通过发送特制请求访问本应受保护的功能或数据,可能导致敏感信息泄露或业务逻辑被滥用。CVSS评分为5.3,属于中等严重程度,但考虑到其无需认证的特性,实际危害不容忽视。
该漏洞的根本原因在于Creator LMS插件的访问控制机制实现不当。具体表现为插件在处理某些关键功能时未能正确验证用户权限,导致未经授权的用户可以执行本应需要特定权限的操作。攻击者可以利用这一点,通过构造特定的HTTP请求直接访问受保护的API端点或管理功能,而无需进行身份验证或权限检查。漏洞主要影响插件的创建者课程管理功能,攻击者可借此创建、修改或删除课程内容,获取敏感的业务数据,或在某些情况下可能进一步导致更严重的安全问题。由于该插件通常部署在企业级WordPress网站上,此漏洞可能影响到大量在线教育平台的用户数据和课程内容安全。