CVE-2026-93651 WooCommerce 最小最大数量插件 PHP 对象注入漏洞
影响具有作者权限的攻击者可注入 PHP 对象,可能触发反序列化并导致远程代码执行
AI 研判
该漏洞存在于 WordPress 插件 Minimum and Maximum Quantity for WooCommerce 2.1.2 及之前版本中,属于 PHP 对象注入(PHP Object Injection)类型。攻击者需具备 Author(作者)级别权限,通过向应用传入恶意序列化数据,可能触发 PHP 对象注入。
影响范围
Minimum and Maximum Quantity for WooCommerce
Minimum and Maximum Quantity for WooCommerce 插件 2.1.2 及之前版本受影响,具体版本范围以官方公告为准。
漏洞详情
漏洞成因是插件在处理用户可控输入时未对序列化数据进行安全校验,直接执行了反序列化操作。攻击者可构造恶意序列化字符串,利用已安装类中的魔术方法(如 __wakeup、__destruct)触发对象注入。若存在可利用的 POP 链,则可能进一步实现任意代码执行或文件操作。
利用条件与风险
利用前提是攻击者拥有 Author 及以上权限,且目标站点安装了存在可用 POP 链的其他插件或主题。实战中该漏洞可被用于权限提升或远程代码执行,风险较高。
修复建议
建议升级插件至 2.1.2 之后的修复版本;若暂无更新,可限制作者权限用户的输入或暂时禁用该插件。具体修复方案请以厂商官方公告为准。
原始情报
Author PHP Object Injection in Minimum and Maximum Quantity for WooCommerce <= 2.1.2 versions.