CVE-2025-15438CVE-2025-15438是PluXml内容管理系统中的一个中危反序列化漏洞。该漏洞存在于PluXml 5.8.22及之前版本的Media Management Module组件中,具体位于core/admin/medias.php文件的FileCookieJar::__destruct函数。攻击者可以通过构造恶意的File参数触发反序列化操作,从而可能导致远程代码执行。由于该漏洞的CVSS评分为4.7,属于中危级别,攻击复杂度低但需要高权限认证。漏洞已于2026年1月2日公开披露,供应商确认将在5.8.23版本中修复此问题。鉴于漏洞已公开披露且利用代码可能已流传,建议相关用户尽快采取防护措施。
该漏洞是PHP反序列化漏洞,存在于PluXml的FileCookieJar类中的__destruct魔术方法。当对象被销毁时,PHP会自动调用__destruct方法,攻击者可以利用这一特性构造恶意序列化数据。在core/admin/medias.php的Media Management Module中,FileCookieJar类接收用户可控的File参数,该参数未经充分安全处理即被用于反序列化操作。攻击者可以通过构造包含恶意类属性的序列化字符串,利用PHP的unserialize()函数触发代码执行。常见的利用方式包括利用PHP内置类(如SoapClient)或POP链(Property-Oriented Programming)来达成远程代码执行。攻击成功的前提是目标服务器存在可利用的反序列化 gadget 链。