CVE-2026-91051 EWWW Image Optimizer 反序列化漏洞
影响具有作者权限的用户可触发 PHP 对象注入,可能远程执行代码
EWWW Image Optimizer 是 WordPress 的图片优化插件。8.8.0 之前版本未阻止具有作者(author)级别权限的已认证用户,在文章 meta 字段中存储序列化值,该值在文章渲染时被反序列化,从而造成 PHP 对象注入。若环境中存在可利用的 gadget 链,则可进一步导致远程代码执行。
影响范围
EWWW Image Optimizer WordPress 插件 8.8.0 之前版本。具体受影响版本范围以官方公告为准,暂无更多公开信息。
漏洞详情
漏洞类型为 PHP 对象注入(反序列化)。成因是插件对作者级用户写入的 post meta 字段缺乏校验,允许存入序列化数据,并在文章渲染时自动反序列化。攻击者借此注入恶意对象,若站点其他插件或组件中存在合适的 gadget 链,即可串联实现远程代码执行。
利用条件与风险
利用前提是攻击者需具备作者级及以上已认证权限,且目标环境存在可用的 gadget 链。实战中此类权限较易获得(如投稿作者),一旦条件满足危害可升级为代码执行。
修复建议
升级 EWWW Image Optimizer 插件至 8.8.0 或更高版本。临时缓解措施包括限制作者级账户的创建与权限、审查并移除存在危险 gadget 链的插件,具体以官方公告为准。
The EWWW Image Optimizer WordPress plugin before 8.8.0 does not prevent authenticated users with author-level permissions from storing a serialized value in a post meta field that is deserialized when the post is rendered, allowing them to perform PHP Object Injection, which can lead to remote code execution when a suitable gadget chain is present via another installed EWWW Image Optimizer WordPress plugin before 8.8.0 or .