天下漏洞,尽知其名
HIGH

CVE-2026-94076 Squirrly SEO 插件 PHP 对象注入漏洞

影响具有 Contributor 权限的攻击者可注入 PHP 对象,可能触发反序列化并导致远程代码执行

AI 研判

WordPress 插件 Squirrly SEO 在 14.2.5 及之前版本中存在 PHP 对象注入漏洞(CVE-2026-94076,CVSS 8.8)。攻击者只需具备 Contributor 级别的低权限账户即可利用该漏洞向应用传入恶意序列化数据。该漏洞可被用于触发 PHP 反序列化链,进而可能实现任意代码执行或敏感操作。

影响范围

Squirrly SEO

Squirrly SEO 插件 14.2.5 及之前版本受影响,暂无公开信息说明具体修复版本号。

漏洞详情

漏洞类型为 PHP Object Injection(PHP 对象注入),通常源于插件对用户可控输入直接执行 unserialize() 操作而未做充分校验。拥有 Contributor 权限的用户可构造恶意序列化字符串,当插件将其反序列化时,若存在可用的 POP 链(魔术方法链),即可触发任意方法调用。最终危害取决于目标环境中已安装的其他插件或类库是否提供可利用的 gadget 链。

利用条件与风险

利用前提是攻击者需拥有 WordPress 站点上的 Contributor 或更高权限账户,属于低权限认证后利用。实战中若站点允许用户注册或存在账户泄露,风险显著上升,CVSS 8.8 表明危害较高。

修复建议

建议关注厂商 Squirrly 官方发布的安全更新并升级至 14.2.5 之后的修复版本;临时缓解措施包括限制 Contributor 账户的注册与权限、审计并移除不必要的插件以减少可用 gadget 链。

原始情报

Contributor PHP Object Injection in SEO Plugin by Squirrly SEO <= 14.2.5 versions.