天下漏洞,尽知其名
HIGH

CVE-2026-94064 Neo Barber Shop WordPress 主题反序列化漏洞

影响攻击者可注入恶意对象,可能远程执行代码或操控站点

AI 研判

BuddhaThemes 出品的 Neo | Barber Shop WordPress 主题存在反序列化不可信数据漏洞,属于 PHP 对象注入类型。该问题影响 3.5 及之前版本,攻击者可借助可控的序列化数据触发对象注入。

影响范围

BuddhaThemes Neo Barber Shop WordPress Theme

Neo | Barber Shop WordPress Theme 3.5 及之前版本(n/a through 3.5)。

漏洞详情

漏洞成因是主题对用户可控数据执行了不安全的反序列化操作,未对输入做充分校验。攻击者可构造恶意序列化字符串,触发 PHP 对象注入,进而利用魔术方法链实现文件操作或代码执行。

利用条件与风险

利用通常需要能够向存在漏洞的接口或参数提交可控数据,实战中可能导致站点被完全接管,风险较高。

修复建议

建议升级至官方修复版本;若暂无补丁,可禁用相关功能或对反序列化输入进行严格过滤与白名单校验。具体修复版本暂无公开信息。

原始情报

Deserialization of Untrusted Data vulnerability in BuddhaThemes Neo | Barber Shop WordPress Theme neocut allows Object Injection.This issue affects Neo | Barber Shop WordPress Theme: from n/a through 3.5.