CVE-2025-49386CVE-2025-49386是WordPress Preserve Code Formatting插件中的一个高危安全漏洞。该插件由Scott Reilly开发,主要用于在WordPress中保持代码格式。然而,该插件存在反序列化不受信任数据(Deserialization of Untrusted Data)漏洞,攻击者可以利用PHP对象注入来执行任意代码。CVSS评分8.8,属于高危漏洞,攻击复杂度低,无需特殊权限即可利用,对机密性、完整性和可用性都造成严重影响。该漏洞影响插件4.0.1及以下所有版本,建议用户立即升级到最新版本以修复此安全问题。
该漏洞属于PHP反序列化漏洞,存在于WordPress Preserve Code Formatting插件的preserve-code-formatting功能中。攻击者可以通过构造恶意序列化数据,利用PHP的unserialize()函数反序列化不受信任的输入。当插件处理用户提交的数据时,如果未对输入进行充分的验证和过滤,恶意构造的序列化对象将在反序列化过程中被PHP引擎实例化,可能触发魔术方法(如__wakeup、__destruct等),从而执行任意代码或进行其他恶意操作。WordPress插件通常处理用户输入并存储在数据库中,这为攻击者提供了多种注入途径。攻击者可能通过评论、帖子内容或其他用户可控的输入点注入恶意序列化数据。成功利用此漏洞可导致服务器被完全接管、数据泄露或网站被植入后门。