CVE-2025-60081CVE-2025-60081是WordPress插件PDF for Contact Form 7中的一个高危安全漏洞,CVSS评分达到8.8。该漏洞属于反序列化不受信任数据(Deserialization of Untrusted Data)类型,允许攻击者通过注入恶意序列化对象实现对象注入攻击。此漏洞影响该插件从6.3.0版本至6.5.0(含)的所有版本。由于该插件被广泛应用于WordPress网站中与Contact Form 7集成的PDF生成功能,漏洞可能导致服务器被完全入侵,攻击者可在目标服务器上执行任意代码,从而获取敏感数据、篡改网站内容或建立持久化后门。漏洞由Patchstack团队的安全研究人员发现并报告,披露日期为2025年12月18日。鉴于该漏洞的严重性和利用复杂度较低,建议所有使用受影响版本的用户立即采取修复措施。
该漏洞存在于PDF for Contact Form 7插件的PDF生成处理流程中。当插件处理用户通过Contact Form 7提交的数据并将其转换为PDF格式时,会对序列化数据进行反序列化操作。问题在于插件未能对反序列化的输入数据进行充分的验证和过滤,攻击者可以构造包含恶意对象的序列化字符串并提交到受影响的功能点。反序列化过程中,PHP会实例化这些恶意对象,可能触发PHP魔术方法(如__wakeup、__destruct、__toString等)的自动执行,从而导致任意代码执行。攻击者利用此漏洞需要拥有WordPress网站的低权限账户(如订阅者或贡献者角色),通过表单提交功能注入恶意序列化数据。成功利用后,攻击者可在Web服务器权限下执行系统命令,完全控制服务器并访问数据库等敏感资源。