CVE-2026-94122 Responsive Slider Gallery PHP 对象注入漏洞
影响具有编辑权限的攻击者可注入 PHP 对象,可能触发反序列化并导致远程代码执行
AI 研判
Responsive Slider Gallery 是一款 WordPress 幻灯片画廊插件。其 1.5.5 及更早版本存在 PHP 对象注入漏洞,拥有 Editor 及以上权限的用户可向应用注入恶意序列化对象。该漏洞编号为 CVE-2026-94122,CVSS 评分为 7.2,属于高危漏洞。
影响范围
Responsive Slider Gallery
Responsive Slider Gallery 插件 1.5.5 及更早版本。暂无更具体的受影响版本范围公开信息。
漏洞详情
漏洞类型为 PHP 对象注入(PHP Object Injection),通常由未对用户输入进行安全校验的反序列化操作引起。攻击者以 Editor 权限向插件可控参数提交特制序列化字符串,若代码中存在可利用的魔术方法(如 __destruct、__wakeup),即可触发任意方法调用或对象链利用。成功利用后可能进一步实现文件操作、代码执行等危害。
利用条件与风险
利用前提是攻击者需具备 Editor 或更高权限的账户,属于需要一定权限的漏洞。实战中若站点开放编辑注册或存在权限提升链,风险会显著上升,可导致站点被完全接管。
修复建议
建议升级 Responsive Slider Gallery 插件至 1.5.5 之后的修复版本;若暂无可用更新,可临时限制 Editor 权限、禁用相关插件或加强账户权限管控。具体修复版本号暂无公开信息。
原始情报
Editor PHP Object Injection in Responsive Slider Gallery <= 1.5.5 versions.