CVE-2026-25031Tasty Daily WordPress主题被发现存在严重的反序列化漏洞。由于未正确过滤用户输入,攻击者可在无需认证的情况下触发PHP对象注入。该漏洞影响1.27之前的所有版本,攻击成功可能导致敏感数据泄露、数据篡改或服务器被完全控制。鉴于CVSS评分9.8,属于极高风险,管理员必须立即采取修复措施。
该漏洞的核心在于应用程序对不可信数据进行了反序列化操作。在PHP环境中,当使用`unserialize()`函数处理用户可控的输入时,若存在可利用的类(Gadget/POP Chain),攻击者可以构造恶意的序列化对象。当对象被反序列化时,会自动触发魔术方法(如`__wakeup()`或`__destruct()`),进而调用敏感函数。由于该主题未对反序列化接口进行有效的访问控制或数据清洗,远程攻击者无需用户交互即可发送特制的数据包,诱导服务器执行任意代码,从而完全控制服务器。