CVE-2021-24307
高已发布
All in One SEO Pack < 4.1.0.2 - 通过反序列化实现管理员远程代码执行(RCE)
- 已发布
- 2021年5月24日
- 已更新
- 2024年8月3日
- 分配 CNA
- WPScan
- 观察到的证据
- 2026年8月25日
初级CVSS
8.8/ 10高
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H53.3%
高 · 未来 30 天
- 百分位
- 99.0%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
# All in One SEO – 最佳 WordPress SEO 插件 – 在 4.1.0.2 之前版本中,可轻松提升您的 SEO 排名 该插件在 4.1.0.2 之前版本中,允许拥有“aioseo_tools_settings”权限(大多数情况下为管理员)的已认证用户在底层主机上执行任意代码。用户可以在“工具 > 导入/导出”部分通过上传备份的 .ini 文件来恢复插件配置。然而,该插件会尝试对 .ini 文件中的值进行反序列化。此外,该插件内置了 Monolog 库,攻击者可利用该库构造 gadget 链,从而触发系统命令执行。
来源
1CVE-2021-24307 的概念验证漏洞利用程序,针对 All in One SEO Pack <= 4.1.0.1 中通过 PHP 反序列化实现的已认证管理员远程代码执行(RCE),可实现任意命令执行。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。