CVE-2026-32511Mikado-Themes开发的WordPress主题Stål存在反序列化漏洞。由于未对用户输入的序列化数据进行严格验证,攻击者可利用该漏洞实施对象注入攻击。此问题影响Stål主题1.7之前的所有版本,可能导致系统完整性受损或服务不可用。
该漏洞属于典型的PHP对象注入漏洞。在Stål主题的特定功能模块中,代码直接调用了`unserialize()`函数处理来自HTTP请求的不可信数据。由于未对序列化字符串进行签名校验或过滤,攻击者可以构造恶意的序列化对象。当应用程序反序列化该对象时,会自动触发魔术方法(如`__wakeup()`或`__destruct()`)。攻击者可以利用这些方法链(POP链),在当前上下文中寻找可利用的类方法,进而执行敏感操作,如写入WebShell、修改配置文件或执行系统命令。攻击者无需用户交互,仅需低权限即可通过网络发起攻击。