CVE-2025-60080CVE-2025-60080是WordPress插件PDF for Gravity Forms中的一个高危安全漏洞,存在于Drag And Drop Template Builder组件中。该漏洞属于反序列化不受信任数据(Deserialization of Untrusted Data)类型,CVSS评分达到7.5分,严重等级为高危。攻击者可利用此漏洞进行对象注入攻击,在服务器上执行任意代码,从而获取系统完全控制权。该漏洞影响插件6.5.0及以下所有版本,攻击者可通过低权限账号在无需用户交互的情况下远程利用此漏洞。漏洞由Patchstack团队的安全研究人员发现并报告,CVSS向量显示攻击复杂度为高,但攻击者仍可通过网络远程发起攻击,对机密性、完整性和可用性均造成严重影响。
该漏洞存在于WordPress插件pdf-for-gravity-forms的Drag And Drop Template Builder功能中,根源在于对用户输入的反序列化操作缺乏有效验证。攻击者构造包含恶意序列化对象的请求,当应用程序使用unserialize()函数处理这些数据时,会触发预先植入的PHP对象链。在PHP中,反序列化漏洞通常配合魔术方法(如__wakeup、__destruct、__toString等)实现代码执行。攻击者需要找到应用程序中存在的可利用类,然后构造特定的序列化字符串,在反序列化过程中触发恶意代码执行。对于WordPress环境,攻击者可能利用已有的类库或插件中的POP链(Property-Oriented Programming)来实现RCE。该漏洞的利用需要低权限用户账号,但无需管理员权限即可完成攻击链。