CVE-2026-97256 SiteOrigin Page Builder 编辑器 PHP 对象注入漏洞
影响攻击者可注入 PHP 对象,可能触发反序列化并导致远程代码执行
AI 研判
SiteOrigin Page Builder 是一款广泛使用的 WordPress 页面构建插件。其 2.36.0 及之前版本的编辑器功能存在 PHP 对象注入漏洞,攻击者可借此注入恶意对象。该漏洞 CVSS 评分为 7.2,属于高危漏洞。
影响范围
SiteOrigin Page Builder
Page Builder by SiteOrigin 插件 2.36.0 及更早版本受影响,具体修复版本暂无公开信息。
漏洞详情
漏洞属于 PHP 对象注入(Object Injection),通常源于对用户可控数据执行不安全的反序列化操作。攻击者可将恶意序列化对象传入编辑器相关功能,若存在可用的 POP 链(魔术方法链),则可能进一步实现任意代码执行或敏感操作。
利用条件与风险
利用通常需要具备一定权限(如可访问编辑器功能的账户)或诱导特定交互,实战中可能被用于接管 WordPress 站点,风险较高。
修复建议
建议升级至官方发布的最新修复版本;在补丁可用前,可限制编辑器功能访问权限并加强输入校验,具体修复方案以官方公告为准。
原始情报
Editor PHP Object Injection in Page Builder by SiteOrigin <= 2.36.0 versions.