CVE-2025-60090CVE-2025-60090是WordPress插件WP Gravity Forms Insightly中的一个高危安全漏洞。该漏洞属于反序列化不受信任数据(Deserialization of Untrusted Data)类型,攻击者可以利用此漏洞实现对象注入(Object Injection),从而在服务器上执行任意代码。该插件版本从n/a到1.1.6均受影响。由于该漏洞无需认证即可利用,且CVSS评分高达9.8(严重级别),对使用该插件的WordPress网站构成极大威胁。攻击者可通过构造恶意序列化数据,在反序列化过程中触发危险的可利用类,最终实现远程代码执行。建议受影响的用户立即升级到最新版本或采取临时缓解措施。
该漏洞源于WP Gravity Forms Insightly插件对用户输入的反序列化处理不当。攻击者可以通过构造包含恶意序列化对象的请求,利用PHP的unserialize()函数处理不可信数据。在PHP中,当反序列化操作处理攻击者控制的字符串时,可能触发魔术方法(如__wakeup()、__destruct()、__toString()等)或利用已有的POP链(Property-Oriented Programming)来执行任意代码。攻击者通常会寻找插件或主题中存在的危险类和方法,构建特定的序列化payload,通过WordPress的某些功能点(如表单提交、AJAX请求等)注入恶意数据。一旦反序列化成功,攻击者可以执行系统命令、上传webshell或获取数据库敏感信息,最终完全控制服务器。由于该插件与Gravity Forms集成,攻击面可能包括表单处理逻辑。