🔴 严重 | CVE-2026-59544 — Unauthenticated PHP Object Injection in Thrive Qui...
🔴 《严重安全漏洞:CVE-2026-59544》
CVSS 评分: 严重(9.8) 状态: Received 发布时间: 2026-07-23
漏洞简介
该漏洞(CVE-2026-59544)存在于 WordPress 插件 Thrive Quiz Builder 中,版本 10.9.3.0 及以下。漏洞类型为 未经身份验证的 PHP 对象注入(Unauthenticated PHP Object Injection),对应 CWE-502(反序列化不可信数据)。攻击者无需任何身份验证即可利用该漏洞,通过构造恶意的序列化数据(serialized data)注入到应用程序的输入中,触发 PHP 对象的反序列化过程。
由于 PHP 对象注入可能导致任意代码执行(RCE)、文件操作、数据库篡改等严重后果,该漏洞被评定为 严重(Critical) 级别。CVSS 3.1 评分为 10.0(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H),表明攻击复杂度低、无需用户交互、可远程利用,且能完全破坏机密性、完整性和可用性。
影响范围
- 受影响软件:WordPress 插件 Thrive Quiz Builder
- 受影响版本:<= 10.9.3.0(即所有低于或等于 10.9.3.0 的版本均受影响)
- 利用条件:无需任何身份验证(Unauthenticated),攻击者可直接通过网络发送恶意请求。
风险分析
攻击后果:
- 远程代码执行(RCE):攻击者可能通过注入特定的 PHP 对象(如
__destruct()、__wakeup()等魔术方法)执行任意系统命令,完全控制服务器。 - 数据泄露:可读取 WordPress 数据库中的敏感信息(如用户密码哈希、配置密钥、用户数据等)。
- 权限提升:在成功利用后,攻击者可创建管理员账户或篡改现有用户权限。
- 网站篡改:修改网站内容、植入恶意脚本或后门,导致后续攻击或声誉损失。
- 远程代码执行(RCE):攻击者可能通过注入特定的 PHP 对象(如
利用方式:
- 攻击者向插件暴露的未授权接口(如 AJAX 端点、短代码处理等)发送特制的序列化数据。
- 插件在反序列化该数据时未进行充分校验,导致恶意对象被实例化并触发危险操作。
修复建议:
- 立即将 Thrive Quiz Builder 升级至 10.9.3.1 或更高版本(如果存在)。
- 若无法立即升级,可临时禁用该插件,或通过 Web 应用防火墙(WAF)规则拦截包含可疑序列化数据的请求。
- 检查服务器日志,确认是否已有异常反序列化行为或未知管理员账户创建。
注意:由于该漏洞无需认证且 CVSS 评分极高,建议所有使用受影响版本的站点优先处理此漏洞,避免被大规模自动化攻击利用。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-59544 |
| CVSS 评分 | 9.8 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CWE 分类 | CWE-502 |
| 发布时间 | 2026-07-23 |
| 最后更新 | 2026-07-23 |
| 状态 | Received |
| 数据来源 | audit@patchstack.com |
🔗 参考链接
💬 评论