CVE-2026-94121 10Web Booster PHP 对象注入漏洞
影响具有 Contributor 权限的攻击者可注入 PHP 对象,可能触发反序列化并导致远程代码执行
AI 研判
10Web Booster(Website speed optimization, Cache & Page Speed optimizer)2.33.6 及之前版本存在 PHP 对象注入漏洞。攻击者可通过可控输入传入恶意序列化数据,触发 PHP 对象注入。该漏洞被评定为 HIGH,CVSS 8.8。
影响范围
10Web Booster
10Web Booster – Website speed optimization, Cache & Page Speed optimizer 2.33.6 及之前版本。
漏洞详情
漏洞类型为 PHP Object Injection(PHP 对象注入),通常源于对用户可控数据执行 unserialize() 操作且未做充分校验。攻击者可构造恶意序列化字符串,在反序列化时实例化任意类并触发魔术方法,进而可能实现文件操作、SQL 注入或远程代码执行。利用需要具备 Contributor 及以上权限的账号。
利用条件与风险
利用前提是攻击者拥有 Contributor 级别账号并能向受影响功能提交可控数据;实战中若存在可利用的 POP 链,可导致远程代码执行,风险较高。
修复建议
官方修复方案:升级至 2.33.6 之后的修复版本(具体版本号暂无公开信息)。临时缓解措施:限制 Contributor 权限账号、禁用相关插件功能或对反序列化输入进行严格校验。
原始情报
Contributor PHP Object Injection in 10Web Booster – Website speed optimization, Cache & Page Speed optimizer <= 2.33.6 versions.