CVE-2026-7647WordPress的Profile Builder Pro插件在3.14.5及之前版本中存在严重的PHP对象注入漏洞。该漏洞源于AJAX处理函数中对用户输入的`args`参数直接使用`maybe_unserialize()`进行反序列化,且未进行任何身份验证或输入验证。未经认证的攻击者可利用此漏洞注入任意PHP对象,进而可能执行恶意代码。
该漏洞的核心在于插件中`wppb_request_users_pins_action_callback` AJAX处理函数的不安全实现。该函数同时挂载了`wp_ajax_`和`wp_ajax_nopriv_`动作,允许未认证用户调用。在处理请求时,代码直接提取POST参数中的`args`值,并未经过任何Nonce验证、数据类型检查或输入清洗,就将其传递给PHP的`maybe_unserialize()`函数进行反序列化操作。由于PHP对象注入漏洞的危害取决于应用程序中可用的“POP链”,攻击者可以构造特制的序列化字符串,利用WordPress核心或其他插件中存在的魔术方法回调,实现远程代码执行(RCE)或进一步提权,完全接管受影响的服务器。