Sceawere
Vulnerability Detail
CVE-2026-65552UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
Subscriber PHP Object Injection in Export User Data
Vulnerability Metadata
- Severity
- Critical
- Score / CVSS
- 9.8
- Creation Date
- 1d ago
- Vendor
- qstudio
- Product
- Export User Data
- Attack Type
- CWE-502 Deserialization of Untrusted Data
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- Attack Complexity
- LOW
Narrative and Response
Description
Subscriber PHP Object Injection in Export User Data <= 2.2.6 versions.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "9.8",
"pubDate": "2026-08-06T15:17:17.430Z",
"pubdate": "2026-08-06T15:17:17.430Z",
"executiveSummary": "A PHP Object Injection vulnerability has been identified in the Export User Data plugin affecting versions <= 2.2.6. This security flaw arises from the insecure handling of serialized data and lack of proper input validation during the export process. An authenticated remote attacker possessing low-privileged Subscriber access can exploit this vulnerability by supplying crafted malicious input to the application, which is subsequently deserialized without adequate security controls.\nThe primary impact of this vulnerability includes potential arbitrary code execution, unauthorized data access, file deletion, or Server-Side Request Forgery depending on the presence of compatible gadget chains within the PHP application environment and included libraries. Given the exploitation requirements, an attacker must authenticate at the Subscriber level to interact with the vulnerable functionality. The risk implications are severe, as successful exploitation could lead to full compromise of the underlying WordPress installation. Organizations utilizing affected versions of Export User Data should prioritize remediation to mitigate potential malicious actions executed within the application context.",
"technicalDetails": "The vulnerability is rooted in the insecure deserialization of untrusted user input within the Export User Data plugin for versions <= 2.2.6. PHP Object Injection occurs when user-supplied input is passed directly into the unserialize() function without prior sanitization or validation, allowing attackers to manipulate internal object states and instantiate arbitrary classes present in the namespace or included third-party libraries.\nThe attack flow begins when an authenticated user with Subscriber privileges sends a maliciously crafted HTTP request targeting the vulnerable component of the Export User Data plugin. This input typically contains a serialized PHP payload designed to exploit existing classes that implement magic methods such as __wakeup() or __destruct(). Upon processing the request, the vulnerable function passes the untrusted input to the deserialization routine, triggering the execution of the embedded gadget chain.\nAuthentication is required to reach the vulnerable endpoint, specifically requiring at least Subscriber-level privileges within the WordPress environment. The network exposure is standard HTTP/HTTPS reachable via the web application interface. The payload behavior depends on the specific gadget chains available in the target environment, but commonly results in arbitrary file read/write, remote code execution, or database manipulation. Post-exploitation impact ranges from privilege escalation to complete system takeover, as the execution occurs within the security context of the PHP process executing the web application."
}