CVE-2026-2020
JS Archive List <= 6.1.7 – Authentifizierte (Mitwirkende+) PHP-Objektinjektion über das „included“-Shortcode-Attribut
- Veröffentlicht
- 07.03.2026
- Aktualisiert
- 08.04.2026
- CNA zuweisen
- Wordfence
- Beweise beobachtet
- 10.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 35,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Das JS Archive List Plugin für WordPress ist in allen Versionen bis einschließlich 6.1.7 anfällig für PHP-Objektinjektion über das Shortcode-Attribut 'included'. Dies ist auf die Deserialisierung nicht vertrauenswürdiger Eingaben zurückzuführen, die über den Parameter 'included' des Plugin-Shortcodes bereitgestellt werden. Dadurch ist es authentifizierten Angreifern mit Contributor-Zugriff und höher möglich, ein PHP-Objekt zu injizieren. In der anfälligen Software ist keine bekannte POP-Kette vorhanden. Falls über ein zusätzliches Plugin oder Theme, das auf dem Zielsystem installiert ist, eine POP-Kette vorhanden ist, könnte dies dem Angreifer ermöglichen, beliebige Dateien zu löschen, sensible Daten abzurufen oder Code auszuführen.
Quellen
1Demonstriert SSRF-Ausnutzung über URL-Parser-Unterschiede zwischen urllib.parse und requests, einschließlich anfälligem Dienst und PoC-Exploit-Skript.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.