CVE-2025-47552CVE-2025-47552是WordPress插件DZS Video Gallery中的一个高危安全漏洞,CVSS评分达到9.8分(严重级别)。该漏洞属于反序列化不受信任数据(Deserialization of Untrusted Data)类型,攻击者可利用此漏洞实现对象注入(Object Injection),从而在服务器上执行任意代码。漏洞存在于插件的12.37及之前版本中。由于该插件被广泛应用于WordPress网站以提供视频画廊功能,因此受影响的网站数量众多。攻击者无需任何认证或用户交互即可利用此漏洞通过网络发起攻击,成功利用后可完全控制受影响的服务器,窃取敏感数据、植入后门或进行其他恶意活动。该漏洞由Patchstack团队的安全研究人员发现并报告。鉴于其严重性和利用的简便性,建议所有使用该插件的用户立即采取修复措施。
DZS Video Gallery插件在处理用户输入时存在反序列化漏洞。攻击者可以通过构造恶意序列化对象并将其作为参数传递给插件的相应功能模块。当应用程序使用unserialize()函数处理这些不受信任的输入时,会触发PHP对象注入。在PHP中,反序列化漏洞可能导致调用魔术方法(如__wakeup()、__destruct()等),从而执行任意代码或文件操作。攻击者通常会利用PHP内置类或插件中存在的类(如Phar反序列化)来构造完整的攻击链。典型的利用方式是通过HTTP请求将恶意序列化数据发送到目标网站的/wp-admin/admin-ajax.php或其他处理端点。由于该插件在WordPress中广泛使用,攻击者可以自动化扫描和利用过程,对互联网上的大量网站进行批量攻击。成功利用后,攻击者可以在Web服务器的上下文中执行任意PHP代码或系统命令。