天下漏洞,尽知其名
HIGH 重点关注

CVE-2026-93624 Music Player for WooCommerce PHP 对象注入漏洞

影响具有商店经理权限的攻击者可注入 PHP 对象,可能触发反序列化并导致远程代码执行

AI 研判

Music Player for WooCommerce 是一款用于在 WooCommerce 商店中播放音频的 WordPress 插件。其 1.9.1 及更早版本存在 PHP 对象注入漏洞,拥有商店经理(Shop manager)权限的用户可向应用传入恶意序列化数据。该漏洞编号为 CVE-2026-93624,CVSS 评分为 7.2,属高危级别。

影响范围

Music Player for WooCommerce

Music Player for WooCommerce 插件 1.9.1 及更早版本。暂无更精确的受影响版本范围公开信息。

漏洞详情

漏洞类型为 PHP 对象注入(PHP Object Injection),通常源于对用户可控数据直接调用 unserialize() 等反序列化函数且未做充分校验。攻击者以商店经理权限构造恶意序列化字符串,若系统中存在可利用的 POP 链(魔术方法链),即可实现任意文件操作或远程代码执行。该漏洞需要攻击者已具备商店经理这一较高权限账户。

利用条件与风险

利用前提是攻击者已拥有商店经理权限的账户,或能通过其他方式获取该权限。成功利用后可能进一步提权并完全控制 WordPress 站点,实战风险较高。

修复建议

建议升级 Music Player for WooCommerce 插件至 1.9.1 之后的修复版本。临时缓解措施包括:审查并最小化商店经理权限账户、限制其访问范围,以及部署 WAF 拦截可疑序列化载荷。具体官方修复版本号暂无公开信息。

原始情报

Shop manager PHP Object Injection in Music Player for WooCommerce <= 1.9.1 versions.