CVE-2025-4665CVE-2025-4665是WordPress插件Contact Form CFDB7中的一个高危安全漏洞,CVSS评分高达9.6分,属于严重级别。该漏洞是一个预认证SQL注入漏洞,攻击者无需任何凭据即可利用此漏洞。更危险的是,该SQL注入漏洞可以级联触发不安全反序列化(Insecure Deserialization),从而实现PHP对象注入,最终可能导致远程代码执行(RCE)。该漏洞由Google Mandiant团队发现并报告,披露于2025年10月29日。漏洞影响范围涵盖Contact Form CFDB7插件1.3.2及以下所有版本。由于该插件被广泛应用于WordPress网站中用于存储和管理联系表单数据,漏洞一旦被利用,可能导致大量网站面临严重安全风险。攻击者可通过构造特制的恶意请求,利用插件端点中用户输入验证不足的缺陷,操纵后端数据库查询逻辑,进而注入恶意SQL代码。最终通过SQL注入触发PHP对象注入,注入任意PHP对象,利用反序列化漏洞执行任意代码。
该漏洞的根本原因在于Contact Form CFDB7插件端点对用户输入的验证不充分。攻击者可以通过构造特殊的HTTP请求,将恶意Payload注入到插件的数据库查询参数中。由于插件直接使用用户可控的输入构建SQL查询语句而未进行充分的参数化查询或输入过滤,攻击者可以注入任意SQL代码。成功注入SQL后,攻击者可以进一步利用MySQL的某些特性触发不安全反序列化操作。PHP的反序列化漏洞允许攻击者通过精心构造的序列化对象,在反序列化过程中触发Magic Method(如__wakeup、__destruct等),从而执行任意代码或危险操作。攻击流程为:首先构造包含恶意序列化对象的SQL注入Payload,通过插件的表单提交或数据查询端点发送;然后利用SQL注入修改或操控数据库查询结果,引入恶意序列化数据;最后当应用程序处理这些数据时触发反序列化,执行攻击者植入的任意PHP代码。由于该漏洞无需认证即可利用,且CVSS评分高达9.6,强烈建议所有使用该插件的用户立即采取修复措施。