安全研究

CVE-2024-12877 GiveWP PHP 对象注入:unserialize 与正则的徒劳对抗

#漏洞分析#代码审计#Web安全
CVE-2024-12877 GiveWP PHP 对象注入:unserialize 与正则的徒劳对抗

GiveWP 在用户输入上调用 unserialize(),并用一层正则做『序列化格式校验』——但只要底层是 unserialize,正则只是装饰品。攻击者绕过正则后,__wakeup() 等 magic method 直接接管执行流,从注入走到 RCE。

Unlock to view this content.