CVE-2026-59518
CRITICALWordPress Directorist plugin <= 8.8.2 - PHP Object Injection vulnerability
Title source: cnaExploitation Summary
EIP tracks 1 public exploit for CVE-2026-59518. PoCs published by incogbyte.
AI-analyzed exploit summary This repository contains a functional exploit for CVE-2026-59518, a PHP Object Injection vulnerability in Directorist <= 8.8.2. The exploit demonstrates how an authenticated Subscriber+ user can submit a raw PHP-serialized string via a 'button'-type custom field, which is later deserialized unsafely, leading to potential remote code execution if a gadget chain is available.
Description
Deserialization of Untrusted Data vulnerability in wpWax Directorist directorist allows Object Injection.This issue affects Directorist: from n/a through <= 8.8.2.
Exploits (1)
This repository contains a functional exploit for CVE-2026-59518, a PHP Object Injection vulnerability in Directorist <= 8.8.2. The exploit demonstrates how an authenticated Subscriber+ user can submit a raw PHP-serialized string via a 'button'-type custom field, which is later deserialized unsafely, leading to potential remote code execution if a gadget chain is available.
References (1)
Scores
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H