CVE-2025-9191CVE-2025-9191是WordPress平台Houzez主题中的一个高危安全漏洞,CVSS评分6.3,属于中等严重程度。该漏洞存在于saved-search-item.php文件中,由于对用户输入的不安全反序列化处理,导致存在PHP对象注入风险。攻击者只需拥有WordPress订阅者(Subscriber)级别权限即可利用此漏洞,这意味着几乎任何注册用户都可能成为潜在攻击者。虽然该主题本身不包含可利用的POP链(Property Oriented Programming Chain),但如果目标网站同时安装了其他包含POP链的插件或主题,攻击者可能利用此漏洞实现任意文件删除、敏感数据窃取甚至远程代码执行等严重后果。此漏洞影响Houzez主题4.1.6及之前所有版本,Wordfence安全团队于2025年11月26日披露了此漏洞详情,建议用户立即升级到最新版本以消除安全风险。
该漏洞的核心问题在于Houzez主题的saved-search-item.php文件对用户提交的搜索保存数据进行了不安全的反序列化操作。在WordPress环境中,当用户保存搜索条件时,系统会将相关参数序列化后存储到数据库。攻击者可以通过构造包含恶意序列化对象的请求,当这些数据被反序列化时,PHP会尝试实例化攻击者指定的对象类。虽然Houzez主题本身没有内置可利用的POP链,但PHP对象注入的真正危险在于其可与其他POP链配合。常见的POP链存在于各类WordPress插件中,如某些插件可能包含可触发文件操作或代码执行的方法。攻击者通过Magic Methods(如__wakeup、__destruct、__toString等)触发POP链,最终实现任意文件删除(通过unlink等函数)或远程代码执行。攻击利用需要低权限账户(订阅者角色),无需任何用户交互,可通过网络直接发起攻击。