Object Injection Deserialization

Use when code calls unserialize, maybe_unserialize, or stores serialized PHP in options, meta, or transients from untrusted input. Avoids unserialize on attacker-controlled data, prefers json_encode / json_decode, and when unserialize is unavoidable passes ['allowed_classes' => false]. Prevents PHP object injection and POP-chain remote code execution.

wpultimatesecurity 0489940 3 files · 10.5 KB Updated

File contents

wpultimatesecurity/WordPress-Security-Skills/tree/main/skills/object-injection-deserialization commit 048994033e

Frequently asked questions

npx skillmds@latest add wpultimatesecurity/object-injection-deserialization