IPBUF安全漏洞报告
English
CVE-2026-7637 CVSS 9.8 严重

CVE-2026-7637 WordPress Boost插件PHP对象注入漏洞

披露日期: 2026-05-20

漏洞信息

漏洞编号
CVE-2026-7637
漏洞类型
PHP对象注入
CVSS评分
9.8 严重
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
WordPress Boost Plugin

相关标签

PHP对象注入WordPressBoost插件反序列化RCEPOP链无需认证

漏洞概述

WordPress的Boost插件在2.0.3及以下版本中存在严重的PHP对象注入漏洞。该漏洞源于程序对STYXKEY-BOOST_USER_LOCATION cookie中的不可信数据进行了反序列化处理。未经身份验证的攻击者可利用此漏洞注入恶意PHP对象。虽然该插件本身不包含POP链,但如果目标系统上安装了其他具有POP链的插件或主题,攻击者可能借此删除任意文件、窃取敏感数据甚至执行任意代码。

技术细节

该漏洞位于Boost插件处理用户Cookie的逻辑中。具体来说,插件直接反序列化了名为STYXKEY-BOOST_USER_LOCATION的Cookie值,而未对数据进行安全过滤或验证。反序列化操作将字节流还原为PHP对象,攻击者可以通过构造特定的序列化字符串来控制对象的属性和类型。由于Boost插件本身未提供可利用的POP(属性-oriented programming)链,直接利用无法造成实质危害。然而,WordPress生态中广泛存在各种插件和主题,许多包含POP链。攻击者可以结合这些现成的POP链,触发__wakeup()、__destruct()等魔术方法,进而调用敏感函数(如file_put_contents、system等),最终实现远程代码执行(RCE)或文件删除等攻击。CVSS 3.1评分为9.8,攻击复杂度低,无需用户交互。

攻击链分析

STEP 1
1. 信息收集
攻击者扫描目标WordPress站点,确认是否安装了WordPress Boost插件且版本在2.0.3及以下。
STEP 2
2. 寻找POP链
由于Boost插件本身无利用链,攻击者需探测站点上安装的其他插件或主题,寻找可用的PHP反序列化POP链。
STEP 3
3. 构造Payload
攻击者利用找到的POP链生成恶意的序列化对象数据。
STEP 4
4. 发送恶意请求
攻击者向目标站点发送HTTP请求,将构造好的序列化数据放入STYXKEY-BOOST_USER_LOCATION Cookie中。
STEP 5
5. 触发漏洞
插件反序列化Cookie数据,触发POP链中的魔术方法,执行任意代码或破坏性操作。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests target_url = "http://target-wordpress-site.com" # Placeholder payload. In a real attack, this would be a serialized object # designed to trigger a POP chain in another installed plugin. # Example: O:8:"StdClass":0:{} # Attackers need to generate a specific gadget chain payload. payload = "O:20:"Gadget_Class_Name":0:{}" cookies = { "STYXKEY-BOOST_USER_LOCATION": payload } response = requests.get(target_url, cookies=cookies) if response.status_code == 200: print("Payload sent successfully via cookie.") else: print(f"Request failed with status code: {response.status_code}")

影响范围

WordPress Boost Plugin <= 2.0.3

防御指南

临时缓解措施
如果无法立即升级插件,建议暂时禁用Boost插件以阻断攻击路径。此外,可以通过服务器配置(如Nginx或Apache)拦截包含特定序列化特征(如O:数字:)的Cookie请求,作为临时的应急响应措施。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表