CVE-2025-14071CVE-2025-14071是WordPress Live Composer插件中的一个高危安全漏洞,CVSS评分7.5。该漏洞存在于dslc_module_posts_output短代码处理功能中,由于对用户输入的反序列化操作缺乏严格验证,导致存在PHP对象注入风险。攻击者需要具有Contributor级别或更高的WordPress站点权限即可利用此漏洞。值得注意的是,该插件本身不包含POP链(Property-Oriented Programming Chain),因此单独利用此漏洞影响有限。但如果目标WordPress站点上安装了其他包含POP链的插件或主题,攻击者可能利用这一入口点触发POP链执行任意代码、删除文件或获取敏感数据。此漏洞影响该插件所有版本直至2.0.2,建议立即采取修复措施。
该漏洞的核心问题在于Live Composer插件的dslc_module_posts_output短代码处理器对传入参数进行了不安全的反序列化操作。在模块文件module.php的第2807行附近,代码直接使用unserialize()函数处理用户可控的数据,而未进行任何输入验证或净化。攻击者通过构造包含恶意序列化对象的POST请求,可以在反序列化过程中触发__wakeup()、__destruct()等魔术方法的自动调用。虽然当前版本插件本身不包含可利用的POP链,但攻击者可利用WordPress生态系统中其他插件(如Yoast SEO、Duplicator等)提供的POP链实现远程代码执行等高危操作。攻击成功需要满足以下条件:1)攻击者拥有WordPress Contributor权限账户;2)目标站点安装了包含可用POP链的其他插件或主题;3)攻击者能够访问并利用dslc_module_posts_output短代码。