🔴 严重 | CVE-2026-59544 — Unauthenticated PHP Object Injection in Thrive Qui...
🔴 【深度分析】严重安全漏洞:CVE-2026-59544
CVSS 评分: 严重(9.8)🔴 状态: Deferred 发布时间: 2026-07-23
🔍 技术细节速览
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-59544 |
| CVSS 评分 | 9.8 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CWE 分类 | CWE-502 |
| 发布时间 | 2026-07-23 |
| 最后更新 | 2026-07-23 |
| 状态 | Deferred |
| 数据来源 | audit@patchstack.com |
⚠️ CVSS 9.8(严重)
攻击向量:网络(AV:N) | 攻击复杂度:低(AC:L) | 无需权限(PR:N) | 无需用户交互(UI:N)
影响范围:未知(S:U) | 机密性:高(C:H) | 完整性:高(I:H) | 可用性:高(A:H)
漏洞概述
CVE-2026-59544 是 WordPress 插件 Thrive Quiz Builder 中一个严重级别的 未认证 PHP 对象注入 漏洞,影响版本 ≤ 10.9.3.0。攻击者无需任何身份认证,仅通过发送精心构造的 HTTP 请求即可触发 PHP 反序列化逻辑,最终可能导致远程代码执行、服务器完全失陷或敏感数据泄露。该漏洞已被列入“Deferred”状态,推测厂商尚未发布正式补丁,所有使用受影响版本的站点均面临直接威胁。
受影响组件与版本
| 组件 | 受影响版本范围 |
|---|---|
| Thrive Quiz Builder(WordPress 插件) | ≤ 10.9.3.0 |
| 安全版本 | 暂无(截至公告发布时) |
注:Thrive Quiz Builder 是 Thrive Themes 旗下用于创建在线测验的流行插件,广泛用于营销和转化率优化站点。
漏洞原理分析
根据 NVD 提供的 CWE-502(不可信数据的反序列化)分类及漏洞描述,该漏洞的本质是:插件在处理用户输入的序列化数据时,未对数据进行充分的验证与过滤,导致攻击者可以注入任意 PHP 对象。
具体来说,Thrive Quiz Builder 在某些功能点(如导入/导出测验、处理表单提交或 AJAX 请求)中,可能使用了 PHP 原生的 unserialize() 函数或类似的反序列化操作。攻击者通过构造恶意的序列化字符串,利用 PHP 反序列化过程中自动触发的魔术方法(如 __wakeup()、__destruct()、__toString() 等),结合程序中存在的其他可被利用的类,最终实现任意代码执行。
由于漏洞触发点不要求用户认证,且攻击向量为网络(AV:N)、复杂度低(AC:L),攻击者仅需发送一个包含恶意序列化负载的 HTTP 请求即可达到利用条件。当前公开信息中未披露具体的触发参数(例如 option、data 等参数名),但符合典型 PHP 对象注入漏洞的通用特征。
现有信息不足以确定具体的触发函数和可利用的 gadget 链,但结合 CVSS 向量中“无需权限”和“无需用户交互”,可推断漏洞入口很可能位于插件对外暴露的 REST API 或通过
admin-ajax.php注册的公开钩子中。
影响评估
| 评估维度 | 分值/描述 |
|---|---|
| 攻击复杂度 | 低(AC:L)– 无需特殊环境配置或时间条件 |
| 所需权限 | 无(PR:N)– 无需 WordPress 账户 |
| 用户交互 | 无(UI:N)– 攻击完全自动化 |
| 利用后果 | 攻击者可获得 web 服务器权限,执行任意 PHP 代码、读取/篡改数据库、植入后门、横向移动等 |
| 影响范围 | 未知(S:U)– 若利用链涉及 WordPress 核心类,可能影响同服务器上其他站点 |
实际威胁判定:极高。
该漏洞满足“未认证远程代码执行”的全部条件(RCE without auth),且威胁行为体已开始关注此类高价值目标。任何未更新的 Thrive Quiz Builder 站点都在直接攻击面内,应当立即采取紧急措施。
修复建议
1. 正式补丁
- 官方尚未发布修复版本,请持续关注 Thrive Themes 的安全更新或官方公告。当版本号 > 10.9.3.0 发布后,应立即升级。
- 目前 NVD 状态为 Deferred,表明漏洞已被确认但补丁尚未公布或延期处理。
2. 临时缓解措施
在官方补丁发布前,可采取以下措施降低风险:
- 禁用插件:在 WordPress 后台停用并删除 Thrive Quiz Builder 插件,直到安全版本发布。这是最彻底的缓解方案。
- Web 应用防火墙(WAF)规则:部署自定义规则,拦截包含可疑序列化模式(如
O:\d+:"、s:\d+:"等)的请求参数,尤其是针对插件相关路由(如/wp-admin/admin-ajax.php?action=*thrive*)。 - 禁用 PHP 反序列化入口:在服务器层面禁用
unserialize()对用户输入的调用,或通过修改插件代码(如果有能力临时修复)为使用安全的json_decode()替代。 - 最小化权限:确保 WordPress 运行账号仅具有运行所需的最小文件系统权限,以限制攻击者写入恶意文件的能力。
3. 监控与检测
- 立即审查近期 web 日志,检查可疑的
O:序列化字符串请求。 - 使用文件完整性监控(FIM)工具检测
wp-content/plugins/thrive-quiz-builder/目录下是否有异常文件变更。
参考资料
- CVE 详情:https://nvd.nist.gov/vuln/detail/CVE-2026-59544
- CWE 分类:CWE-502: Deserialization of Untrusted Data
- CVSS 计算器:https://www.first.org/cvss/calculator/3.1#CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- 漏洞发现者:audit@patchstack.com(Patchstack 安全团队)
免责声明:本文内容基于 NVD 公开信息及通用安全实践分析得出。在官方补丁发布前,请谨慎操作并评估自身风险。建议定期访问 Thrive Themes 官方渠道获取更新动态。