CVE-2026-104392 Quiz And Survey Master 反序列化漏洞
影响攻击者可注入恶意对象,可能远程执行代码
AI 研判
ExpressTech Quiz And Survey Master(quiz-master-next)插件存在反序列化不可信数据漏洞,属于对象注入类型。该漏洞影响 11.2.7 及之前版本,攻击者可通过构造恶意序列化数据触发对象注入。
影响范围
ExpressTech Quiz And Survey Master
Quiz And Survey Master 插件 11.2.7 及之前版本(n/a 至 11.2.7)。
漏洞详情
漏洞类型为 PHP 对象注入(反序列化不可信数据)。成因是插件对用户可控数据执行 unserialize 操作前未做充分校验,攻击者可构造恶意序列化字符串注入任意对象。利用方式通常借助可控的魔术方法(如 __destruct、__wakeup)触发危险操作,进而可能实现远程代码执行或敏感操作。
利用条件与风险
利用需攻击者能够向插件传入可控的序列化数据,通常需要一定权限或特定交互入口。CVSS 8.8 属高危,实战中可能导致代码执行或系统被完全控制。
修复建议
官方已发布修复版本,建议升级至 11.2.7 之后的最新版本。临时缓解措施包括限制插件相关接口的访问权限、避免对不可信输入执行反序列化操作,具体修复细节以官方公告为准。
原始情报
Deserialization of Untrusted Data vulnerability in ExpressTech Quiz And Survey Master quiz-master-next allows Object Injection.This issue affects Quiz And Survey Master: from n/a through 11.2.7.