CVE-2026-93771 Cost of Goods for WooCommerce 反序列化漏洞
影响具备店铺经理权限的攻击者可注入 PHP 对象,可能导致远程代码执行
AI 研判
Cost of Goods for WooCommerce 插件 3.5.2 及之前版本存在 PHP 对象注入漏洞(CVE-2026-93771),CVSS 评分为 7.2(高危)。该漏洞允许拥有 Shop manager(店铺经理)权限的用户向应用传入恶意序列化数据,触发 PHP 对象注入。
影响范围
Cost of Goods for WooCommerce
Cost of Goods for WooCommerce 插件 <= 3.5.2 版本受影响,具体修复版本暂无公开信息。
漏洞详情
漏洞类型为 PHP Object Injection(PHP 对象注入),通常源于对用户可控数据直接调用 unserialize() 等反序列化函数且未做校验。攻击者以 Shop manager 身份构造恶意序列化字符串,若站点存在可利用的 POP 链(魔术方法链),即可实现任意文件操作甚至远程代码执行。
利用条件与风险
利用前提是攻击者需具备 Shop manager 及以上权限,属于需认证的高危漏洞;一旦结合可用 gadget 链,可导致站点被完全接管。
修复建议
建议关注厂商发布的修复版本并尽快升级至 3.5.2 之后的版本;临时缓解措施包括严格限制 Shop manager 权限授予、部署 WAF 拦截恶意序列化载荷,具体官方补丁信息暂无公开信息。
原始情报
Shop manager PHP Object Injection in Cost of Goods for WooCommerce <= 3.5.2 versions.