CVE-2025-60174CVE-2025-60174是WordPress插件WP Gravity Forms Constant Contact中的一个高危安全漏洞。该插件由CRM Perks开发,用于将Gravity Forms表单数据与Constant Contact邮件营销服务进行集成。漏洞类型为不信任数据的反序列化(Deserialization of Untrusted Data),允许攻击者通过注入恶意序列化对象实现对象注入(Object Injection)攻击。此漏洞的CVSS评分高达9.8,属于严重级别,对系统机密性、完整性和可用性均造成严重影响。由于该插件在处理用户提交的数据时未对序列化内容进行充分验证,攻击者可以通过构造特定的恶意负载,在反序列化过程中触发任意代码执行或敏感操作。鉴于该漏洞影响版本覆盖1.1.2及之前所有版本,且无需认证即可利用,建议所有使用该插件的用户立即采取修复措施。由于CVSS向量显示攻击复杂度低且无需用户交互,漏洞利用难度极低,在野利用风险较高。
该漏洞源于WP Gravity Forms Constant Contact插件在处理Gravity Forms提交的数据时,对用户可控输入进行了不安全的反序列化操作。攻击者可以通过WordPress的表单提交流程,注入精心构造的序列化PHP对象。当插件调用unserialize()函数处理这些数据时,会触发PHP对象反序列化漏洞。在PHP中,对象反序列化可以触发魔术方法(如__wakeup、__destruct、__toString等)的自动执行,攻击者可以利用这些方法配合PHP原生类(如SoapClient、SimpleXMLElement等)或插件自身的类方法,构造POP链(Property-Oriented Programming)实现远程代码执行、文件操作或其他恶意操作。由于该插件与Gravity Forms深度集成,攻击者可以利用表单提交功能作为攻击向量,无需获取任何认证凭据即可发起攻击。成功利用此漏洞可能导致服务器完全沦陷、数据库泄露或网站被植入后门。