多個 WordPress 外掛與佈景主題的嚴重安全漏洞已被揭露,包括 WPMU DEV Dashboard、Avada、TranslatePress、Pods 和 GiveWP,這些漏洞可能導致身份驗證繞過、帳戶接管和任意程式碼執行。
根據 Wordfence 和 Patchstack 的說法,這些漏洞如下:
Patchstack 針對 CVE-2026-82222 表示:「該漏洞鏈結了一個損壞的『安全反序列化』輔助函式、一個將惡意控制的資料餵給該輔助函式的捐款流程,以及 GiveWP 內建程式碼中的一個小工具鏈。」「這個案例展示了 PHP 物件注入如何在三個要素組合時轉變為遠端程式碼執行:一個儲存攻擊者控制的序列化物件的地方、稍後反序列化它的程式碼,以及載入類別中現成的小工具鏈。」
「根本原因很常見:信任一個實際上沒有移除物件的序列化清理器、將從資料庫讀取的資料視為可信地進行反序列化,以及將僅供開發使用的函式庫帶入生產環境,從而提供現成的小工具鏈。」