CVE-2025-52737CVE-2025-52737是WordPress插件WP Store Locator中的一个高危安全漏洞,CVSS评分达到8.8分。该漏洞属于不信任数据的反序列化(Deserialization of Untrusted Data)类型,攻击者可利用此漏洞实现PHP对象注入,从而在服务器上执行任意代码。漏洞影响该插件从最早版本到2.2.260的所有版本。攻击者无需高权限即可发起攻击,仅需在WordPress站点拥有低权限账户(如订阅者或贡献者角色)即可利用此漏洞。由于该漏洞影响范围广且利用难度较低,建议所有使用该插件的用户立即采取防护措施。
该漏洞存在于WP Store Locator插件的反序列化处理逻辑中。攻击者通过构造恶意的序列化PHP对象,利用unserialize()函数在处理用户输入时缺乏足够的输入验证这一缺陷,成功注入并执行任意代码。在PHP中,不安全的反序列化可以触发魔术方法(如__wakeup、__destruct、__toString等)的自动调用,攻击者可利用这些方法执行危险操作或触发代码链。攻击者通常会寻找插件中存在的'pop chain'(属性链),通过控制对象属性值来构造完整的利用链,最终实现远程代码执行。此类漏洞的危险性在于,即使服务器配置了某些安全限制,攻击者仍可能通过巧妙的构造绕过并获取服务器控制权。