CVE-2026-32502Borgholm WordPress 主题存在反序列化不受信任数据漏洞,攻击者可利用此漏洞进行对象注入。该漏洞影响从 n/a 到 1.6 之前的所有版本。由于其 CVSS 评分高达 9.8,且无需认证和用户交互即可利用,攻击者可以通过网络远程发起攻击。成功利用后,攻击者可能导致服务器机密性、完整性和可用性全面受损,进而获取服务器控制权。
该漏洞源于 Borgholm 主题在处理用户输入时缺乏有效的安全过滤,允许攻击者将恶意的序列化数据传递给 PHP 的 `unserialize()` 函数。PHP 的反序列化机制在重建对象时会自动调用魔术方法(如 `__wakeup()` 或 `__destruct()`)。攻击者可以利用这一点,结合 WordPress 核心或插件中存在的 POP 链(属性导向编程),构造特定的 Payload。当应用反序列化该数据时,将触发链式反应,执行任意代码、写入恶意文件(如 WebShell)或读取敏感数据,从而实现远程代码执行(RCE)。