天下漏洞,尽知其名
HIGH

CVE-2026-104392 Quiz And Survey Master 反序列化漏洞

影响攻击者可注入恶意对象,可能远程执行代码

AI 研判

ExpressTech Quiz And Survey Master(quiz-master-next)插件存在反序列化不可信数据漏洞,属于对象注入类型。该漏洞影响 11.2.7 及之前版本,攻击者可通过构造恶意序列化数据触发对象注入。

影响范围

ExpressTech Quiz And Survey Master

Quiz And Survey Master 插件 11.2.7 及之前版本(n/a 至 11.2.7)。

漏洞详情

漏洞类型为 PHP 对象注入(反序列化不可信数据)。成因是插件对用户可控数据执行 unserialize 操作前未做充分校验,攻击者可构造恶意序列化字符串注入任意对象。利用方式通常借助可控的魔术方法(如 __destruct、__wakeup)触发危险操作,进而可能实现远程代码执行或敏感操作。

利用条件与风险

利用需攻击者能够向插件传入可控的序列化数据,通常需要一定权限或特定交互入口。CVSS 8.8 属高危,实战中可能导致代码执行或系统被完全控制。

修复建议

官方已发布修复版本,建议升级至 11.2.7 之后的最新版本。临时缓解措施包括限制插件相关接口的访问权限、避免对不可信输入执行反序列化操作,具体修复细节以官方公告为准。

原始情报

Deserialization of Untrusted Data vulnerability in ExpressTech Quiz And Survey Master quiz-master-next allows Object Injection.This issue affects Quiz And Survey Master: from n/a through 11.2.7.