CVE-2026-97291 Schema & Structured Data for WP & AMP PHP 对象注入漏洞
影响具有 Contributor 权限的攻击者可实施 PHP 对象注入,可能导致远程代码执行或敏感数据泄露
AI 研判
Schema & Structured Data for WP & AMP 是一款 WordPress 结构化数据插件。其 1.66 及之前版本存在 PHP 对象注入漏洞,攻击者可通过反序列化不可信数据触发恶意对象注入。该漏洞已被分配 CVE-2026-97291,CVSS 评分为 8.8,属于高危漏洞。
影响范围
Schema & Structured Data for WP & AMP
Schema & Structured Data for WP & AMP 插件 1.66 及之前版本受影响,暂无更详细的版本范围公开信息。
漏洞详情
漏洞类型为 PHP 对象注入(PHP Object Injection),通常源于对用户可控数据执行 unserialize() 操作而未做充分校验。具有 Contributor 权限的攻击者可构造恶意序列化对象,在反序列化时触发魔术方法,进而实现对象注入。若存在可利用的 POP 链,可能进一步导致远程代码执行或任意文件操作。
利用条件与风险
利用前提是攻击者需具备 WordPress Contributor 及以上权限,属于需认证的中危到高危场景。实战中若站点开放用户注册或存在权限提升路径,风险显著上升,可能造成代码执行或数据泄露。
修复建议
建议升级至 1.66 之后的修复版本,具体安全版本号暂无公开信息。临时缓解措施包括限制 Contributor 权限、禁用插件或对用户输入进行严格校验与过滤。
原始情报
Contributor PHP Object Injection in Schema & Structured Data for WP & AMP <= 1.66 versions.