CVE-2026-94064 Neo Barber Shop WordPress 主题反序列化漏洞
影响攻击者可注入恶意对象,可能远程执行代码或操控站点
AI 研判
BuddhaThemes 出品的 Neo | Barber Shop WordPress 主题存在反序列化不可信数据漏洞,属于 PHP 对象注入类型。该问题影响 3.5 及之前版本,攻击者可借助可控的序列化数据触发对象注入。
影响范围
BuddhaThemes Neo Barber Shop WordPress Theme
Neo | Barber Shop WordPress Theme 3.5 及之前版本(n/a through 3.5)。
漏洞详情
漏洞成因是主题对用户可控数据执行了不安全的反序列化操作,未对输入做充分校验。攻击者可构造恶意序列化字符串,触发 PHP 对象注入,进而利用魔术方法链实现文件操作或代码执行。
利用条件与风险
利用通常需要能够向存在漏洞的接口或参数提交可控数据,实战中可能导致站点被完全接管,风险较高。
修复建议
建议升级至官方修复版本;若暂无补丁,可禁用相关功能或对反序列化输入进行严格过滤与白名单校验。具体修复版本暂无公开信息。
原始情报
Deserialization of Untrusted Data vulnerability in BuddhaThemes Neo | Barber Shop WordPress Theme neocut allows Object Injection.This issue affects Neo | Barber Shop WordPress Theme: from n/a through 3.5.