CVE-2026-24981NooTheme Visionary Core插件中存在不受信任数据的反序列化漏洞。由于该插件未对用户输入的序列化数据进行充分验证,攻击者可利用此漏洞实施PHP对象注入攻击。此漏洞影响1.4.9及以下版本,CVSS评分为8.8,属于高危漏洞。攻击者无需用户交互且仅需低权限即可利用,可能导致远程代码执行,严重威胁服务器机密性、完整性和可用性。
该漏洞的核心在于PHP反序列化机制的不安全使用。在WordPress生态中,插件经常使用`unserialize()`函数处理存储或传输的数据。Visionary Core插件在处理特定请求参数时,直接对用户可控的输入进行反序列化操作,未进行任何安全过滤。攻击者可以利用PHP内置的POP链(如SoapClient、DirectoryIterator等)或插件内部定义的类的魔术方法(如`__wakeup()`, `__destruct()`),构造恶意的序列化字符串。当该字符串被服务器反序列化时,会自动触发相关方法执行,最终导致远程代码执行(RCE)。由于CVSS向量显示攻击复杂度低(AC:L)且无需用户交互(UI:N),该漏洞极易被自动化利用。