漏洞  ·  2026-10-09

Uncanny Automator(AI + Automation for WordPress)因反序列化不受信任输入导致PHP对象注入

漏洞Medium 影响GlobalCVE-2026-82627
NVD于2026-10-08发布了CVE-2026-82627,涉及Uncanny Automator的AI + Automation WordPress插件(最高至7.6.1.1)中的PHP对象注入(CWE-502),通过反序列化不受信任输入实现,可由经过身份验证的攻击者(需非管理员角色)利用。
WordPress AI自动化插件位于日益编排AI内容/代理操作的站点内部;此处的对象注入是经典的PHP POP链表面,在存在gadget的情况下,可从低权限用户升级为站点上的任意代码执行——且SEO/内容AI插件类别是AI插件供应链中的常见目标。
经过身份验证的(贡献者及以上)攻击者触发对不受信任输入的反序列化,这是一种PHP对象注入,可导致任意文件删除/读取、SSRF,或在链式gadget场景下导致代码执行,发生在此AI自动化插件的请求处理过程中。
Uncanny Automator – AI + Automation for WordPress ≤ 7.6.1.1(后续版本已修复;变更集3721435)
将Uncanny Automator更新至已修补版本(插件Trac变更集3721435);在此期间限制可访问插件端点的角色。
WordPress plugin Trac changesetNVD entry
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →