🔴 《严重安全漏洞:CVE-2026-59544》

CVSS 评分: 严重(9.8)  状态: Received  发布时间: 2026-07-23


漏洞简介

该漏洞(CVE-2026-59544)存在于 WordPress 插件 Thrive Quiz Builder 中,版本 10.9.3.0 及以下。漏洞类型为 未经身份验证的 PHP 对象注入(Unauthenticated PHP Object Injection),对应 CWE-502(反序列化不可信数据)。攻击者无需任何身份验证即可利用该漏洞,通过构造恶意的序列化数据(serialized data)注入到应用程序的输入中,触发 PHP 对象的反序列化过程。

由于 PHP 对象注入可能导致任意代码执行(RCE)、文件操作、数据库篡改等严重后果,该漏洞被评定为 严重(Critical) 级别。CVSS 3.1 评分为 10.0(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H),表明攻击复杂度低、无需用户交互、可远程利用,且能完全破坏机密性、完整性和可用性。

影响范围

  • 受影响软件:WordPress 插件 Thrive Quiz Builder
  • 受影响版本<= 10.9.3.0(即所有低于或等于 10.9.3.0 的版本均受影响)
  • 利用条件:无需任何身份验证(Unauthenticated),攻击者可直接通过网络发送恶意请求。

风险分析

  1. 攻击后果

    • 远程代码执行(RCE):攻击者可能通过注入特定的 PHP 对象(如 __destruct()__wakeup() 等魔术方法)执行任意系统命令,完全控制服务器。
    • 数据泄露:可读取 WordPress 数据库中的敏感信息(如用户密码哈希、配置密钥、用户数据等)。
    • 权限提升:在成功利用后,攻击者可创建管理员账户或篡改现有用户权限。
    • 网站篡改:修改网站内容、植入恶意脚本或后门,导致后续攻击或声誉损失。
  2. 利用方式

    • 攻击者向插件暴露的未授权接口(如 AJAX 端点、短代码处理等)发送特制的序列化数据。
    • 插件在反序列化该数据时未进行充分校验,导致恶意对象被实例化并触发危险操作。
  3. 修复建议

    • 立即将 Thrive Quiz Builder 升级至 10.9.3.1 或更高版本(如果存在)。
    • 若无法立即升级,可临时禁用该插件,或通过 Web 应用防火墙(WAF)规则拦截包含可疑序列化数据的请求。
    • 检查服务器日志,确认是否已有异常反序列化行为或未知管理员账户创建。

注意:由于该漏洞无需认证且 CVSS 评分极高,建议所有使用受影响版本的站点优先处理此漏洞,避免被大规模自动化攻击利用。


🔍 技术细节

字段
CVE ID CVE-2026-59544
CVSS 评分 9.8 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE 分类 CWE-502
发布时间 2026-07-23
最后更新 2026-07-23
状态 Received
数据来源 audit@patchstack.com

🔗 参考链接