CVE-2025-60091CVE-2025-60091是WordPress插件WP Gravity Forms Zoho CRM and Bigin中的一个高危安全漏洞,CVSS评分达到9.8分(严重级别)。该漏洞属于反序列化不受信任数据(Deserialization of Untrusted Data)类型,攻击者可以利用此漏洞进行对象注入(Object Injection),从而在服务器上执行任意代码。此漏洞影响插件版本从n/a至1.2.9(含),由于该插件广泛用于将Gravity Forms表单数据同步到Zoho CRM和Bigin系统,涉及大量企业用户数据。一旦漏洞被利用,攻击者可完全控制WordPress网站服务器,窃取数据库中的客户信息、植入后门或进一步横向移动。由于攻击无需认证且可远程利用,因此该漏洞被评定为严重威胁,需要立即采取修复措施。
该漏洞存在于WP Gravity Forms Zoho CRM and Bigin插件的gf-zoho组件中。漏洞根源在于应用程序对用户输入的反序列化操作缺乏充分的验证。当插件处理来自Gravity Forms的表单提交数据并尝试与Zoho CRM进行同步时,可能会对包含序列化数据的请求参数进行反序列化处理。攻击者可以通过构造恶意的序列化对象(包含特定的魔术方法如__wakeup、__destruct等),在反序列化过程中触发任意代码执行。由于WordPress及其插件生态系统中存在多个可供利用的POP链(Property-Oriented Programming chain),攻击者可以借助这些已有的 gadget 类实现远程命令执行。典型的利用方式是通过POST请求向插件的相应端点发送精心构造的序列化payload,触发unserialize()函数执行恶意代码。