CVE-2026-7654
Admin Columns <= 7.0.18 - Authentifizierte (Contributor+) PHP-Objektinjektion zur Remote-Codeausführung über benutzerdefinierten Feld-Meta-Wert
- Veröffentlicht
- 05.06.2026
- Aktualisiert
- 06.06.2026
- CNA zuweisen
- Wordfence
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 57,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Das Admin Columns Plugin für WordPress ist in Versionen bis einschließlich 7.0.18 anfällig für PHP-Objektinjektion, die zu Remote Code Execution führt. Dies ist auf die Verwendung von `unserialize()` ohne eine `allowed_classes`-Einschränkung in der Funktion `IdsToCollection::get_ids_from_string()` zurückzuführen, die Angreifer-kontrollierte Post-Meta-Werte ohne ordnungsgemäße Validierung verarbeitet. Dadurch ist es authentifizierten Angreifern mit Contributor-Zugriff und höher möglich, ein serialisiertes PHP-Objekt in ein benutzerdefiniertes Meta-Feld eines Beitrags zu injizieren und durch die Ausnutzung einer gebündelten POP-Gadget-Kette beliebigen Code auszuführen, was zu Remote Code Execution als Webserver-Benutzer führt.
Quellen
1- CVE-2026-7654Exploit
Proof-of-Concept-Exploit für CVE-2026-7654, der PHP-Objektinjektion im WordPress-Plugin Admin Columns ausnutzt, um Remote-Codeausführung zu erreichen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.