CVE-2025-60210CVE-2025-60210是WordPress插件Everest Forms - Frontend Listing中发现的一个严重安全漏洞,CVSS评分高达9.8分(满分10分)。该漏洞属于反序列化不受信任数据(Deserialization of Untrusted Data)类型,允许未经身份认证的远程攻击者通过构造恶意序列化对象实现PHP对象注入攻击。由于该漏洞无需用户交互且攻击复杂度低,攻击者可直接利用此漏洞在受影响服务器上执行任意代码,完全控制网站。漏洞影响范围涵盖Everest Forms - Frontend Listing插件1.0.5及以下所有版本。鉴于该漏洞的高危性质和广泛的攻击面,建议所有使用该插件的用户立即采取修复措施。
该漏洞源于Everest Forms - Frontend Listing插件在处理用户输入时使用了PHP的unserialize()函数对不受信任的数据进行反序列化操作。PHP对象注入是一种危险的安全漏洞,当应用程序对用户可控的序列化数据进行反序列化时,攻击者可以通过构造特定的序列化字符串,在反序列化过程中触发PHP魔术方法(如__wakeup、__destruct、__toString等)的自动调用,从而执行任意代码或进行其他恶意操作。攻击者利用此漏洞可以绕过正常的认证机制,直接以Web服务器进程权限执行系统命令,获取数据库敏感信息,甚至完全接管服务器。由于该插件是WordPress生态中的热门表单插件,漏洞一旦被公开利用,将对大量使用该插件的网站造成严重安全威胁。