CVE-2025-60209CVE-2025-60209是WordPress插件wp-gravity-forms-spreadsheets中的一个高危安全漏洞,CVSS评分高达9.8分,属于严重级别。该漏洞为反序列化未信任数据漏洞,允许攻击者进行PHP对象注入攻击。该插件由CRM Perks开发,主要用于连接Gravity Forms表单插件和Google Sheets,实现表单数据的自动同步功能。由于插件在处理用户输入时未对序列化数据进行充分的验证和过滤,攻击者可以通过构造恶意的序列化对象,在反序列化过程中触发代码执行。漏洞影响版本从任意版本至1.2.6,攻击者无需认证即可利用此漏洞,对WordPress站点的机密性、完整性和可用性造成严重影响。建议受影响用户立即升级到最新版本或采取临时缓解措施。
该漏洞属于PHP反序列化漏洞,存在于wp-gravity-forms-spreadsheets插件的序列化数据处理逻辑中。PHP的反序列化漏洞通常是由于应用程序使用unserialize()函数处理用户可控的输入,且未实施适当的输入验证所致。当攻击者构造包含特定魔术方法的恶意序列化对象时,反序列化过程会触发这些方法的自动调用,从而执行任意代码或进行其他危险操作。在WordPress环境中,攻击者可能利用现有的类和方法链(如Phar反序列化、pop链构造等)实现远程代码执行。由于该插件需要处理Gravity Forms提交的表单数据并同步到Google Sheets,因此存在多个数据入口点可能触发反序列化操作。攻击者可以通过构造特定的HTTP请求,在插件处理表单数据或API调用时注入恶意序列化 payload,无需任何认证即可完成攻击。