CVE-2017-20207
— 神龙十问 AI 深度分析摘要
CVSS 9.8 · Critical
本页是神龙十问 AI 深度分析的
摘要版。完整版(更长回答、追问、相关漏洞)需
登录查看 →
Q1这个漏洞是什么?(本质+后果)
🚨 **本质**:PHP对象注入(反序列化漏洞)
📉 **后果**:攻击者可执行任意代码,完全控制网站服务器。
Q2根本原因?(CWE/缺陷点)
🔍 **CWE**:CWE-502(反序列化不可信数据)
📍 **缺陷点**:对 `pager` 参数处理不当,直接反序列化用户输入。
Q3影响谁?(版本/组件)
📦 **组件**:WordPress 插件 Flickr Gallery
🏷️ **版本**:1.5.2 及之前所有版本
👤 **厂商**:Dan Coulter
Q4黑客能干啥?(权限/数据)
👑 **权限**:最高权限(Root/Admin)
💾 **数据**:完全泄露,可篡改、删除数据,植入后门。
Q5利用门槛高吗?(认证/配置)
🚪 **门槛**:极低
🔑 **认证**:无需认证(PR:N)
🌐 **网络**:远程利用(AV:N)
Q6有现成Exp吗?(PoC/在野利用)
⚠️ **在野利用**:有(Wordfence 报告 2017 年 10 月存在 3 个零日插件被在野利用)
📜 **PoC**:数据中未提供具体 PoC,但漏洞原理明确。
Q7怎么自查?(特征/扫描)
🔎 **自查**:检查 WordPress 插件列表
📏 **版本**:确认是否安装 Flickr Gallery 且版本 ≤ 1.5.2
Q8官方修了吗?(补丁/缓解)
🛡️ **补丁**:已修复
🔗 **参考**:WordPress Trac 变更集 1737576 提供了修复方案。
Q9没补丁咋办?(临时规避)
🚧 **临时规避**:立即卸载该插件
🚫 **替代**:使用其他安全的图片展示插件替代。
Q10急不急?(优先级建议)
🔥 **优先级**:P0(紧急)
💡 **建议**:CVSS 3.1 满分 10 分,必须立即升级或卸载!