CVE-2025-60224CVE-2025-60224是WordPress Subscribe to Download插件中的一个高危安全漏洞,CVSS评分达到9.8分(严重级别)。该漏洞属于不信任数据的反序列化(Deserialization of Untrusted Data)问题,允许攻击者通过构造恶意序列化对象实现PHP对象注入(Object Injection)。Subscribe to Download是一款用于管理WordPress订阅下载功能的插件,在全球范围内有广泛使用。由于该漏洞无需认证即可被利用,且攻击复杂度低,攻击者可以在不需要任何用户交互的情况下远程执行恶意代码,对使用该插件的WordPress网站构成严重威胁。漏洞影响从插件开发初期到2.0.9的所有版本,攻击者可以利用PHP的反序列化机制配合插件中的Magic方法(如__wakeup、__destruct、__toString等)触发任意代码执行、文件操作或其他危险操作。此类漏洞通常作为攻击链的入口点,攻击者可能通过它进一步控制整个WordPress站点或服务器。
该漏洞的根本原因在于Subscribe to Download插件在处理用户输入时,直接将不可信的数据进行反序列化操作,而没有进行充分的输入验证和安全过滤。PHP的反序列化函数unserialize()在处理恶意构造的序列化字符串时,会触发对象类中定义的Magic方法,从而执行攻击者预设的恶意代码。攻击者通常会寻找插件中存在的危险Magic方法或可利用的POP(Property-Oriented Programming)链来构建完整的攻击payload。常见的利用方式包括:1) 调用file_put_contents()写入恶意webshell;2) 使用system()或exec()执行系统命令;3) 通过curl等函数进行SSRF攻击。由于WordPress插件通常以较高权限运行,攻击成功后可能导致整个网站被完全控制、数据库泄露或成为进一步攻击的跳板。攻击者可以通过WordPress的AJAX端点或其他未授权接口发送精心构造的请求来触发反序列化过程,无需任何认证凭据。