CVE-2025-32222CVE-2025-32222是WordPress Widget Logic插件中的一个严重代码注入漏洞,CVSS评分高达9.9分,属于危急级别安全漏洞。该漏洞存在于Widget Logic插件的6.0.5及以下版本中,攻击者可利用该漏洞在受影响的WordPress网站上执行任意代码,从而完全控制网站服务器。Widget Logic是一款广受欢迎的WordPress插件,允许管理员通过条件标签控制小工具的显示逻辑,全球有数百万网站安装使用。由于该插件直接处理PHP代码条件判断,攻击者只需获取低权限用户账号(如订阅者或贡献者),即可利用此漏洞提升权限并执行系统命令,对网站安全构成极大威胁。漏洞于2025年被Patchstack安全团队发现并报告,建议所有使用该插件的用户立即升级到最新版本或采取临时缓解措施。
Widget Logic插件通过'wld_filter'过滤器处理用户输入的PHP条件逻辑代码。漏洞根源在于插件未对用户输入进行充分的输入验证和安全过滤,直接将用户可控的PHP代码片段传递给eval()函数执行。攻击者可以利用WordPress的订阅者或贡献者账号,在Widget Logic设置页面的小工具逻辑字段中注入恶意PHP代码。当其他用户访问包含该小工具的页面时,注入的代码会被服务器执行,从而实现远程代码执行(RCE)。攻击者可通过RCE执行系统命令、上传webshell、窃取数据库凭证、篡改网站内容或进一步横向移动到内网其他系统。该漏洞的利用无需管理员权限,且无需用户交互,攻击向量为网络层面,攻击复杂度低,具有极大的实际威胁性。