CVE-2026-22505AncoraThemes Morning Records主题存在反序列化漏洞。该漏洞由于未正确过滤用户输入的数据,允许攻击者注入恶意对象。攻击者无需认证即可利用此漏洞,可能导致远程代码执行,严重影响系统安全。受影响版本为1.2及以下。
该漏洞源于AncoraThemes Morning Records主题在处理用户数据时调用了不安全的反序列化函数(如PHP的unserialize)。攻击者可以构造特定的序列化字符串,通过网络发送至服务器。由于无需用户交互和权限,服务器在反序列化过程中会自动实例化对象并调用魔术方法(如__wakeup, __destruct)。如果应用上下文中存在可利用的类(POP链),攻击者即可执行任意代码、读写文件或窃取数据库凭证,从而导致服务器被完全控制。CVSS评分8.1表明其危害极高。