CVE-2025-60228CVE-2025-60228是WordPress Knowledge Base主题中的一个高危安全漏洞,CVSS评分8.8。该漏洞属于不信任数据的反序列化(Deserialization of Untrusted Data)漏洞,攻击者可利用此漏洞进行对象注入(Object Injection)攻击。漏洞影响Knowledge Base主题从任意版本至2.9版本。攻击者通过构造恶意序列化数据,在反序列化过程中触发PHP对象注入,可能导致远程代码执行(RCE)、敏感数据泄露或服务器完全沦陷。此漏洞由Patchstack团队的安全研究人员发现并报告。由于WordPress主题通常具有较高的系统权限,此类漏洞可能对使用受影响主题的网站造成严重安全威胁。
该漏洞存在于designthemes Knowledge Base主题的PHP代码中,存在不安全的反序列化操作。攻击者可以通过构造包含恶意PHP对象的序列化字符串,并将其传递给存在反序列化函数的参数。当应用程序使用unserialize()函数处理攻击者控制的输入时,会触发PHP对象的魔术方法(如__wakeup()、__destruct()、__toString()等),从而执行任意代码或进行其他恶意操作。在WordPress环境中,这可能导致获取数据库凭证、修改网站内容或获得服务器远程代码执行权限。攻击者通常需要具有低权限账户(如订阅者或贡献者)即可发起攻击,无需管理员权限。漏洞的具体触发点可能涉及主题的AJAX处理、shortcode处理或特定的页面模板功能。