
Уразливість найвищого рівня у плагіні GiveWP для WordPress дозволяє неавтентифікованому зловмиснику виконувати довільні команди на сервері хостингу.
Проблема безпеки ідентифікована як CVE-2026-82222 і стосується GiveWP до версії 4.16.7.1. Про неї повідомив дослідник безпеки Udin Chan 28 липня через платформу Patchstack.
Плагін GiveWP має понад 100 000 встановлень і дозволяє збирати пожертви та керувати кампаніями зі збору коштів.

Дослідники Patchstack пояснюють, що експлуатація уразливості можлива шляхом поєднання трьох окремих проблем:
- Небезпечний допоміжний інструмент для десеріалізації даних PHP.
- Процес обробки пожертв, який зберігає серіалізовані об’єкти, контрольовані зловмисником.
- Ланцюжок атак у бібліотеках, що входять до комплекту плагіна, який може викликати довільні системні команди.
Успішна експлуатація залежить від наявності облікового запису на цільовому сайті у зловмисника. Однак Patchstack зазначає, що відкрита дія реєстрації без автентифікації дозволяє створити обліковий запис, навіть якщо реєстрація вимкнена.
«[GiveWP] надає доступ до неавтентифікованої дії реєстрації (give_action=user_register), яка ніколи не перевіряє опцію WordPress users_can_register», — пояснюють у Patchstack.
«Навіть на сайті, де реєстрація вимкнена, зловмисник може створити обліковий запис та отримати кукі-файл автентифікації, а потім виконати решту атаки за тією ж послідовністю».
Після автентифікації хакери можуть зберегти шкідливий серіалізований об’єкт у своєму профілі та впровадити його до бази даних сесій плагіна, надіславши спеціально сформовану пожертву.
«Сервер записує об’єкт ланцюжка в wp_give_sessions перед поверненням HTTP 500», — каже Джордж Джонстон, дослідник кібербезпеки в Patchstack.
Запитуючи будь-яку сторінку на фронтенді з кукі-файлом автентифікації, сервер десеріалізує об’єкт ланцюжка та виконує команду від зловмисника.
Версії від 4.16.6 до 4.16.7.1 залишаються вразливими, хоча для експлуатації потрібен застарілий платіжний формуляр без ‘formBuilderSettings’.
Patchstack зазначає, що такі умови можуть існувати в оновлених інсталяціях, на сайтах, що використовують редактор форм на основі опцій плагіна, або під час імпорту чи відновлення старих форм.
GiveWP виправив уразливість у версії 4.16.7.2, випущеній 27 серпня, заблокувавши серіалізовані дані під час обробки пожертв та обмеживши створення об’єктів у кількох точках десеріалізації.
Крім того, оновлення безпеки видаляє пейлоади серіалізованих об’єктів, які вже зберігалися в уражених базах даних.
Однак Patchstack зазначає, що дія реєстрації GiveWP все ще не враховує налаштування реєстрації користувачів WordPress, але ця проблема більше не може бути використана для виконання коду.
Адміністраторам веб-сайтів, які використовують GiveWP, наполегливо рекомендується якомога швидше встановити оновлення безпеки, щоб запобігти зловмисній експлуатації CVE-2026-82222.
Минулого року хакери використовували GiveWP для опосередкованого злому Pi-hole, популярного блокувальника реклами на рівні мережі, розкривши імена та електронні адреси 30 000 донорів.
Коли зловмисники отримують дійсні облікові дані, блокується лише 37% їхніх дій
Загальні показники запобігання можуть приховувати те, що відбувається після першого доступу. Коли зловмисники використовують дійсні облікові дані, рівень запобігання різко падає.
The Blue Report 2026 вимірює захист техніка за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
Схожі статті:
Критична уразливість у темі Avada WordPress дозволяє віддалене виконання коду без взаємодії
Хакери атакують сайти WordPress за допомогою атак обходу автентифікації miniOrange
Критична помилка Elementor Pro ставить сайти WordPress під загрозу віддаленого виконання коду
Уразливість у плагіні членства WordPress використана для створення облікових записів адміністратора
Критичні уразливості wp2shell WordPress використані для встановлення веб-оболонок
- GiveWP
- Плагін
- Віддалене виконання команд
- Уразливість
- WordPress
Оригінал статті: www.bleepingcomputer.com
