CVE-2026-5127WordPress User Frontend插件在4.3.1及之前版本中存在反序列化漏洞。由于在表单提交时对`wpuf_files`参数缺乏输入验证和类型检查,且在显示文章内容时无条件调用`maybe_unserialize()`函数,导致经过身份验证的攻击者(订阅者及以上权限)可注入任意PHP对象。若系统存在POP链,可导致任意代码执行、文件删除等恶意操作。
该漏洞的核心在于插件对用户输入的处理缺乏安全过滤。攻击者利用“订阅者”级别的低权限账户提交表单,在`wpuf_files`参数中注入精心构造的恶意序列化数据。由于插件未验证该参数的合法性,数据被存入数据库。当后台管理员或其他用户访问包含该数据的内容时,插件调用`maybe_unserialize()`函数自动反序列化数据。如果目标系统上存在可利用的POP(属性导向编程)链(如WordPress核心或常用插件中的魔术方法调用链),反序列化过程将触发攻击者预设的代码逻辑,从而在服务器端执行任意系统命令或删除文件,完全控制服务器环境。