CVE-2025-58619CVE-2025-58619是WordPress平台Falang多语言插件中的一个高危安全漏洞,CVSS评分达到8.8分。该漏洞属于反序列化不安全数据(Deserialization of Untrusted Data)类型,攻击者可利用此漏洞进行PHP对象注入攻击。漏洞存在于插件的1.3.65及以下所有版本中,攻击者无需认证即可发起攻击,但需要诱导管理员进行某些交互操作(如点击恶意链接或访问特制页面)。一旦攻击成功,攻击者可能在服务器上执行任意PHP代码,完全控制受影响的WordPress站点,甚至可能横向移动到其他系统。该漏洞由Patchstack团队的安全研究人员发现并报告,披露日期为2025年11月6日。由于该漏洞影响广泛且利用难度相对较低,建议所有使用该插件的用户立即采取修复措施。
该漏洞源于Falang多语言插件在处理用户输入时未对序列化数据进行充分的验证和过滤。攻击者可以通过构造恶意序列化的PHP对象,并将其作为参数传递给插件的某个处理函数。在PHP中,当使用unserialize()函数反序列化不受信任的数据时,如果目标类中存在__wakeup()、__destruct()或__toString()等魔术方法,这些方法将被自动调用。攻击者可以利用POP链(Property-Oriented Programming)技术,构造特定的类属性链,使反序列化过程中触发预期的魔术方法执行链,最终达到远程代码执行的目的。在WordPress环境中,攻击者通常利用现有的类和方法构造POP链,例如调用wp_theme_functions()等函数写入恶意代码到主题文件中。由于该插件是WordPress多语言支持的核心组件,几乎所有使用该插件的页面都可能成为攻击入口。