CVE-2025-60215CVE-2025-60215是WordPress Kriya主题中的一个高危安全漏洞,CVSS评分8.8。该漏洞属于不安全反序列化(Deserialization of Untrusted Data)漏洞,存在于Kriya主题的PHP代码中。攻击者可以利用此漏洞注入恶意PHP对象,在服务器上执行任意代码,从而完全控制受影响的网站。此漏洞影响Kriya主题从不明版本到3.4的所有版本。由于该漏洞无需用户交互即可被利用,且攻击复杂度较低,因此对使用该主题的WordPress网站构成严重威胁。漏洞由Patchstack团队的安全研究员发现并报告。
该漏洞源于Kriya主题对用户输入的反序列化操作缺乏充分的验证。当WordPress应用程序处理包含序列化数据的请求时,如果反序列化函数(如unserialize())接收到攻击者精心构造的恶意数据,可能触发PHP对象注入漏洞。攻击者可以通过构造特定的序列化字符串,利用PHP的魔术方法(如__wakeup()、__destruct()、__toString()等)在对象被反序列化或销毁时自动执行恶意代码。在WordPress环境中,攻击者可能利用现有的类和方法链(POP chain)来触发危险操作,如文件操作、数据库操作或远程代码执行。成功利用此漏洞需要攻击者具有低权限用户账户,但无需任何用户交互即可发起攻击。