CVE-2025-64353CVE-2025-64353是WordPress插件Polylang中的一个高危安全漏洞,CVSS评分8.8。该漏洞属于反序列化不受信任数据(Deserialization of Untrusted Data)漏洞,攻击者可利用此漏洞进行对象注入(Object Injection)攻击。Polylang是一款流行的WordPress多语言插件,被广泛应用于需要多语言支持的网站。由于该插件在处理序列化数据时缺乏适当的输入验证,攻击者可以通过构造恶意序列化对象,在服务器端执行任意代码或读取敏感信息。此漏洞需要攻击者具有低权限用户账户,但无需用户交互即可发起攻击,成功利用后可导致网站完全沦陷、数据泄露或作为进一步攻击的跳板。鉴于Polylang的广泛使用,该漏洞对大量WordPress网站构成严重威胁。
该漏洞根源在于Polylang插件在处理用户输入或数据库数据时,直接对未经过滤的序列化字符串进行反序列化操作。在PHP应用中,反序列化漏洞尤为危险,因为PHP的反序列化函数unserialize()可以触发对象的__wakeup()、__destruct()等魔术方法,攻击者可以通过构造特定的恶意对象利用POP链(Property-Oriented Programming)执行任意代码或调用危险函数。攻击者需要拥有WordPress站点的低权限账户(如订阅者角色),通过插件的特定功能点(如多语言切换、分类/标签翻译管理等)发送包含恶意序列化数据的请求。服务器在处理这些数据时会触发反序列化操作,进而执行攻击者预设的恶意代码。由于CVSS向量显示攻击复杂度低(AC:L),且无需特殊的前置条件,该漏洞容易被大规模利用。