安全研究

CVE-2024-12877 GiveWP PHP 对象注入:当 unserialize 碰上 magic methods

#漏洞分析#代码审计#Web安全
CVE-2024-12877 GiveWP PHP 对象注入:当 unserialize 碰上 magic methods

GiveWP 在用户可控字段上调用 unserialize(),而 PHP 在反序列化时自动触发 magic methods——攻击者只要构造一个含特定 magic method 的对象 payload,就能在反序列化瞬间让 PHP 自己执行攻击者预设的逻辑,绕过早期只识别 array/object 类型的正则白名单。

Unlock to view this content.