天下漏洞,尽知其名
HIGH

CVE-2026-94065 ColorFolio 反序列化对象注入漏洞

影响攻击者可注入恶意对象,可能导致远程代码执行或敏感数据泄露

AI 研判

BuddhaThemes ColorFolio(colorit)存在反序列化不可信数据漏洞,允许攻击者进行对象注入。该漏洞影响 ColorFolio 1.3 及之前版本,CVSS 评分为 8.8,属于高危漏洞。

影响范围

BuddhaThemes ColorFolio

ColorFolio 从 n/a 至 1.3 版本(含 1.3)受影响,具体起始版本暂无公开信息。

漏洞详情

漏洞类型为 PHP 对象注入(PHP Object Injection),成因是程序对不可信数据进行反序列化操作时未做充分校验。攻击者可通过构造恶意序列化字符串,在目标应用中注入任意对象,进而触发魔术方法链,实现远程代码执行、文件操作或敏感信息读取等危害。

利用条件与风险

利用通常需要攻击者能够向应用提交可控的序列化数据,实战中可能通过未授权接口或低权限用户触发,成功利用后可完全控制目标系统。

修复建议

建议升级至 ColorFolio 官方发布的最新修复版本;若暂无可用更新,应避免对用户可控数据进行反序列化,或使用安全的序列化格式(如 JSON)并严格校验输入。

原始情报

Deserialization of Untrusted Data vulnerability in BuddhaThemes ColorFolio colorit allows Object Injection.This issue affects ColorFolio: from n/a through 1.3.