CVE-2025-60216CVE-2025-60216是WordPress平台BoldThemes Addison主题中的一个严重安全漏洞,CVSS评分高达9.8分(严重级别)。该漏洞属于不安全反序列化(Deserialization of Untrusted Data)漏洞,存在于Addison主题的1.4.8之前所有版本中。攻击者可以利用此漏洞注入恶意PHP对象,执行任意代码,完全控制受影响的网站。由于该漏洞无需认证即可利用,且攻击复杂度低,对互联网上的所有使用该主题的WordPress网站都构成严重威胁。反序列化漏洞是PHP应用中常见的高危漏洞类型,成功的利用可能导致服务器被完全入侵、数据泄露、网站被篡改等严重后果。
该漏洞源于Addison主题对用户输入数据的不安全反序列化处理。在PHP应用中,unserialize()函数用于将序列化字符串转换回PHP变量。当应用程序从用户可控的来源(如HTTP请求参数、Cookie、数据库等)获取数据并直接传递给unserialize()函数时,攻击者可以构造包含恶意对象的序列化字符串。由于PHP的对象自动加载机制和魔术方法(如__wakeup()、__destruct()、__toString()等)的存在,攻击者可以触发恶意对象的方法执行,进而实现文件操作、命令执行等危险操作。在WordPress环境中,这可能导致通过主题或插件的某些功能点触发对象注入,例如通过 AJAX 请求、REST API 端点或表单处理等位置。攻击者通常会利用PHP内置类或已安装插件/主题中的POP链(Property Oriented Programming)来构造完整的利用链,最终达到远程代码执行的目的。