天下漏洞,尽知其名
HIGH 重点关注

CVE-2026-93771 Cost of Goods for WooCommerce 反序列化漏洞

影响具备店铺经理权限的攻击者可注入 PHP 对象,可能导致远程代码执行

AI 研判

Cost of Goods for WooCommerce 插件 3.5.2 及之前版本存在 PHP 对象注入漏洞(CVE-2026-93771),CVSS 评分为 7.2(高危)。该漏洞允许拥有 Shop manager(店铺经理)权限的用户向应用传入恶意序列化数据,触发 PHP 对象注入。

影响范围

Cost of Goods for WooCommerce

Cost of Goods for WooCommerce 插件 <= 3.5.2 版本受影响,具体修复版本暂无公开信息。

漏洞详情

漏洞类型为 PHP Object Injection(PHP 对象注入),通常源于对用户可控数据直接调用 unserialize() 等反序列化函数且未做校验。攻击者以 Shop manager 身份构造恶意序列化字符串,若站点存在可利用的 POP 链(魔术方法链),即可实现任意文件操作甚至远程代码执行。

利用条件与风险

利用前提是攻击者需具备 Shop manager 及以上权限,属于需认证的高危漏洞;一旦结合可用 gadget 链,可导致站点被完全接管。

修复建议

建议关注厂商发布的修复版本并尽快升级至 3.5.2 之后的版本;临时缓解措施包括严格限制 Shop manager 权限授予、部署 WAF 拦截恶意序列化载荷,具体官方补丁信息暂无公开信息。

原始情报

Shop manager PHP Object Injection in Cost of Goods for WooCommerce <= 3.5.2 versions.