CVE-2026-32512Edge-Themes Pelicula主题存在严重的不受信任数据反序列化漏洞。由于该主题在处理特定请求时未严格过滤用户输入,直接对数据进行反序列化操作,导致远程攻击者无需认证即可利用PHP对象注入漏洞。成功利用此漏洞可导致远程代码执行,完全控制服务器系统,造成极高的安全风险。
该漏洞的核心原因在于Pelicula主题代码中使用了不安全的反序列化函数(如unserialize())直接处理用户可控的输入数据。在PHP环境中,反序列化过程会自动触发对象的魔术方法(如__wakeup、__destruct等)。攻击者通过深入分析主题或WordPress核心中可用的类(即Gadget),能够构造出恶意的序列化对象字符串。由于该漏洞无需认证(PR:N)且攻击复杂度低(AC:L),攻击者可远程向存在漏洞的接口发送特制的HTTP POST请求。服务器端在解析数据时,反序列化过程会触发攻击者预设的POP链,导致执行任意系统命令或PHP代码,从而完全控制受影响的服务器。