CVE-2026-25406Themeum Tutor LMS Pro插件被发现存在一处严重的认证绕过漏洞。该漏洞源于程序未能正确验证通过备用路径或通道发起的请求,允许未经身份验证的攻击者滥用认证机制。受影响的版本包括n/a至3.9.4版本。攻击者无需用户交互即可远程利用此漏洞,获取系统的高权限访问,从而完全控制受影响系统的机密性、完整性和可用性。
该漏洞的核心在于Themeum Tutor LMS Pro插件对特定备用路径或通道的访问控制失效。在正常流程中,用户需通过登录验证获取权限,但该插件在处理某些特定路由或API请求时,未对请求发起者的身份进行严格校验。攻击者可以通过构造特定的HTTP请求,直接调用插件内部的敏感功能,如管理员初始化接口或数据修改接口。由于CVSS向量显示PR:N(无需权限)和UI:N(无需交互),利用门槛较低。成功利用后,攻击者可绕过WordPress自身的权限体系,直接以管理员身份执行代码、窃取数据库数据或植入后门,对站点造成毁灭性打击。