天下漏洞,尽知其名
HIGH

CVE-2026-97291 Schema & Structured Data for WP & AMP PHP 对象注入漏洞

影响具有 Contributor 权限的攻击者可实施 PHP 对象注入,可能导致远程代码执行或敏感数据泄露

AI 研判

Schema & Structured Data for WP & AMP 是一款 WordPress 结构化数据插件。其 1.66 及之前版本存在 PHP 对象注入漏洞,攻击者可通过反序列化不可信数据触发恶意对象注入。该漏洞已被分配 CVE-2026-97291,CVSS 评分为 8.8,属于高危漏洞。

影响范围

Schema & Structured Data for WP & AMP

Schema & Structured Data for WP & AMP 插件 1.66 及之前版本受影响,暂无更详细的版本范围公开信息。

漏洞详情

漏洞类型为 PHP 对象注入(PHP Object Injection),通常源于对用户可控数据执行 unserialize() 操作而未做充分校验。具有 Contributor 权限的攻击者可构造恶意序列化对象,在反序列化时触发魔术方法,进而实现对象注入。若存在可利用的 POP 链,可能进一步导致远程代码执行或任意文件操作。

利用条件与风险

利用前提是攻击者需具备 WordPress Contributor 及以上权限,属于需认证的中危到高危场景。实战中若站点开放用户注册或存在权限提升路径,风险显著上升,可能造成代码执行或数据泄露。

修复建议

建议升级至 1.66 之后的修复版本,具体安全版本号暂无公开信息。临时缓解措施包括限制 Contributor 权限、禁用插件或对用户输入进行严格校验与过滤。

原始情报

Contributor PHP Object Injection in Schema & Structured Data for WP & AMP <= 1.66 versions.