CVE-2025-66073CVE-2025-66073是WordPress插件WP Webhooks中的一个高危安全漏洞。该漏洞属于反序列化不受信任数据(Deserialization of Untrusted Data)漏洞,成功利用可导致对象注入(Object Injection)攻击。WP Webhooks是Cozmoslabs开发的一款流行的WordPress插件,用于实现网站间的webhook集成功能,允许用户发送和接收HTTP请求来触发各种自动化工作流程。该漏洞影响插件3.3.8及以下所有版本。攻击者可通过构造恶意序列化的PHP对象并通过插件的输入点注入,在某些条件下可能触发PHP魔术方法执行任意代码,从而实现远程代码执行(RCE)。由于该插件在WordPress生态中广泛使用,漏洞可能影响大量使用该插件的网站。由于CVSS评分达到7.2(高危),且攻击复杂度较低,无需用户交互即可实现攻击,因此该漏洞具有较高的实际威胁性。建议所有使用该插件的用户立即检查版本并采取相应修复措施。
该漏洞存在于WP Webhooks插件对用户输入数据的反序列化处理过程中。攻击者可以通过插件提供的webhook端点或相关API功能点,提交包含恶意序列化对象的Payload。当插件使用PHP的unserialize()函数处理这些不受信任的输入数据时,会触发预先植入的恶意对象。在PHP中,反序列化漏洞的严重性在于攻击者可以控制对象的属性值,并利用PHP的魔术方法(如__wakeup()、__destruct()、__toString()等)在反序列化过程中自动执行代码。如果目标环境存在可利用的POP链(Property-Oriented Programming chain),攻击者可以通过调用链触发任意代码执行。典型的利用场景包括:1)寻找插件或主题中存在的危险魔术方法;2)构造符合POP链要求的序列化对象;3)通过插件的输入点注入Payload;4)触发反序列化并执行恶意代码。建议管理员检查插件日志,排查是否存在异常的序列化数据请求,并升级到最新版本以获得官方安全修复。