CVE-2026-62103:WordPress 表单插件 Everest Forms 未认证 PHP 对象注入,CVSS 9.8

2026 年 9 月 11 日,漏洞库平台 Patchstack 披露 WordPress 表单构建插件 Everest Forms 存在未认证 PHP 对象注入漏洞 CVE-2026-62103,CVSS 3.1 评分 9.8,影响 3.6.0 及更早版本,修复版本为 3.6.1。攻击者无需任何账号即可通过网络提交特制的序列化数据,触发不可信数据反序列化;一旦站点内其他组件提供了可用的 POP 链,即可升级为远程代码执行。

事件概述

Everest Forms 是一款拖拽式表单构建插件,用于收集线索、报名与联系表单,安装量较大。本次漏洞属 CWE-502 不可信数据反序列化,由研究员 LueRader 通过 Patchstack 漏洞赏金计划提交。受影响范围明确:插件版本小于或等于 3.6.0。

技术细节

漏洞根因是插件使用 PHP 原生对象反序列化处理用户可控制的数据,却没有对反序列化内容做足够限制。攻击向量为网络型,复杂度低,无需权限,无需用户交互。提交入口是插件对外暴露的表单处理接口,攻击者可直接发送精心构造的序列化字符串。

PHP 对象注入的危险程度取决于站点环境中是否存在可用的 POP 链,也就是可被串联利用的魔术方法链。若能找到链路,攻击者可进一步实现任意代码执行、SQL 注入、任意文件删除或拒绝服务。也就是说,单个插件漏洞的最终危害由整站依赖组合决定,这也是同类漏洞在企业与商业站点上更容易造成实质损失的原因。

影响评估

CVSS 3.1 向量为 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H。WordPress 插件漏洞的典型利用节奏是披露后数小时内即出现批量扫描,攻击者会遍历站点查找特定插件路径与版本特征。由于本漏洞无需登录,只要表单接口可达即可尝试,风险面远大于需要一定权限的插件漏洞。对于依赖表单收集客户信息的站点,除代码执行风险外,还需考虑数据被篡改或窃取。

修复建议

  • 在后台或命令行将插件升级到 3.6.1 或更高版本:
wp plugin update everest-forms
wp plugin get everest-forms --field=version
  • 短期内无法升级时,直接停用插件(wp plugin deactivate everest-forms);若必须保留表单功能,可用 WAF 阻断请求体中出现 O:C: 等序列化对象特征参数的请求,或对表单提交接口做来源限制;
  • 排查历史日志,重点看 /wp-admin/admin-ajax.php 中 POST 请求体含序列化特征的访问,以及插件目录下非预期修改的文件;
  • 升级或停用后仍建议做一次整站检查:扫描不明管理员账户、异常计划任务与可疑 PHP 文件,确认未被植入门级 WebShell。

参考来源