WordPress是WordPress基金会使用PHP语言开发的博客平台,该平台支持在PHP和MySQL的服务器上架设个人博客网站,Ultimate Store Kit是一个应用插件。
WordPress插件Ultimate Store Kit 1.6.4及之前版本存在 PHP 对象注入漏洞,该漏洞源于通过_ultimate_store_kit_compare_products cookie对不可信输入进行反序列化,未经身份认证的攻击者可注入 PHP 对象,若在目标系统上额外安装了插件或主题导致存在 POP 链,还有可能删除任意文件、检索敏感数据或执行代码。