CVE-2025-8871CVE-2025-8871是WordPress Everest Forms Pro插件中的一个PHP对象注入漏洞。该漏洞存在于mime_content_type()函数中,由于对不可信输入的反序列化处理不当,导致未经身份认证的攻击者可以注入PHP对象。该漏洞影响Everest Forms Pro 1.9.7及以下所有版本。攻击的利用需要目标网站上存在包含非必需签名字段和图片上传字段的表单。值得注意的是,该漏洞本身不包含POP链(Property Oriented Programming),因此单独利用影响有限。但如果目标网站安装了其他包含POP链的插件或主题,攻击者可能利用此漏洞触发POP链执行,进而删除任意文件、获取敏感数据或执行代码。该漏洞仅在PHP 8之前的版本中可被利用。
该漏洞的核心问题在于Everest Forms Pro插件的mime_content_type()函数对用户上传的文件内容进行了不安全的反序列化操作。攻击者可以通过上传包含恶意序列化对象的图片文件来触发漏洞。当插件调用mime_content_type()函数处理上传文件时,如果文件内容包含序列化数据,将导致PHP对象注入。具体利用条件包括:1)目标网站必须安装了Everest Forms Pro插件且版本≤1.9.7;2)网站上需存在包含签名字段(非必需)和图片上传字段的表单;3)目标服务器需运行PHP 8之前的版本。由于插件本身不包含可利用的POP链,攻击者需要依赖目标网站上其他插件或主题提供的POP链来扩大攻击影响。常见的POP链可能导致文件删除、数据泄露或远程代码执行等严重后果。