Уразливість GiveWP дозволяє зламувати сервери через команди

Уразливість GiveWP дозволяє зламувати сервери через команди 1

У плагіні GiveWP для WordPress виявлено вразливість найвищого рівня критичності, яка дозволяє неавторизованому зловмиснику виконувати довільні команди на хостинг-сервері.

Проблема безпеки, ідентифікована як CVE-2026-82222, впливає на плагін GiveWP версій до 4.16.7.1. Про вразливість повідомив дослідник безпеки Удін Чан 28 липня через платформу Patchstack.

Плагін GiveWP має понад 100 000 встановлень і призначений для збору пожертв та керування кампаніями зі збору коштів.

Уразливість GiveWP дозволяє зламувати сервери через команди 2

Дослідники Patchstack пояснюють, що експлуатація вразливості можлива шляхом поєднання трьох окремих проблем:

  • Небезпечний допоміжний інструмент для десеріалізації PHP-даних.
  • Процес обробки пожертв, який зберігає серіалізовані об’єкти, контрольовані зловмисником.
  • Ланцюжок гаджетів у бібліотеках, що постачаються з плагіном, який може викликати довільні системні команди.

Успішна експлуатація залежить від наявності облікового запису у зловмисника на цільовому сайті. Однак Patchstack зазначає, що доступна дія реєстрації користувачів, яка не вимагає автентифікації, дозволяє створити обліковий запис, навіть якщо реєстрація вимкнена.

«[GiveWP] надає доступ до дії реєстрації без автентифікації (give_action=user_register), яка ніколи не перевіряє параметр WordPress users_can_register», — пояснюють у Patchstack.

«Навіть на сайті, де реєстрація вимкнена, зловмисник може створити обліковий запис і отримати файл cookie автентифікації, а потім виконати решту атаки за тією ж послідовністю».

Після автентифікації хакери можуть зберегти шкідливий серіалізований об’єкт у своєму профілі та внести його до бази даних сесій плагіна, надіславши підроблену пожертву.

«Сервер записує об’єкт гаджета у wp_give_sessions перед поверненням HTTP 500», — говорить Джордж Джонстон, дослідник кібербезпеки в Patchstack.

Запитуючи будь-яку сторінку фронтенду з файлом cookie автентифікації, сервер десеріалізує гаджет і виконує команду зловмисника.

Версії від 4.16.6 до 4.16.7.1 залишаються вразливими, хоча експлуатація вимагає наявності застарілої форми пожертв без ‘formBuilderSettings’.

Patchstack коментує, що такі умови можуть існувати в оновлених інсталяціях, на сайтах, що використовують редактор форм плагіна на основі опцій, або при імпорті чи відновленні старих форм.

GiveWP усунув вразливість у версії 4.16.7.2, випущеній 27 серпня, заблокувавши серіалізовані дані під час обробки пожертв і обмеживши створення об’єктів у кількох точках десеріалізації.

Крім того, оновлення безпеки видаляє вже збережені в уражених базах даних корисні навантаження серіалізованих об’єктів.

Однак Patchstack зазначає, що дія реєстрації GiveWP все ще не враховує налаштування реєстрації користувачів WordPress, але ця проблема більше не може бути використана для виконання коду.

Адміністраторам вебсайтів, які використовують GiveWP, наполегливо рекомендується якомога швидше встановити оновлення безпеки, щоб запобігти зловмисному використанню CVE-2026-82222.

Минулого року хакери вже використовували GiveWP для непрямого злому Pi-hole, популярного блокувальника реклами на рівні мережі, розкривши імена та електронні адреси 30 000 донорів.

Уразливість GiveWP дозволяє зламувати сервери через команди 3

Після отримання дійсних облікових даних зловмисників блокується лише 37% їхніх дій

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники використовують дійсні облікові дані, ефективність запобігання різко падає.

Звіт Blue Report 2026 вимірює рівень захисту техніку за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.

Отримайте звіт

Пов’язані статті:

Критична вразливість у темі Avada WordPress дозволяє віддалене виконання коду без взаємодії з користувачем.

Хакери атакують сайти WordPress, використовуючи обхід автентифікації miniOrange.

Критична помилка в Elementor Pro наражає сайти WordPress на ризик віддаленого виконання коду.

Вразливість у плагіні WordPress для членства використовувалася для створення облікових записів адміністратора.

Критичні вразливості wp2shell у WordPress експлуатувалися для встановлення веб-оболонок.

  • GiveWP
  • Плагін
  • Віддалене виконання команд
  • Вразливість
  • WordPress
Білл Тулас

Білл Тулас — технічний письменник та журналіст, що спеціалізується на новинах у сфері інформаційної безпеки, з понад десятирічним досвідом роботи в різних онлайн-виданнях, висвітлюючи теми відкритого програмного забезпечення, Linux, шкідливих програм, інцидентів з витоком даних та хакерських атак.

  • Попереднє
  • Наступне
Залишити коментар Правила спільноти

Вам потрібно увійти, щоб залишити коментар.

Ще не маєте облікового запису? Зареєструйтесь зараз.

Вам також може сподобатися:

Уразливість GiveWP дозволяє зламувати сервери через команди 4  Незабаром вебінар Уразливість GiveWP дозволяє зламувати сервери через команди 5 Популярні історії

  • Уразливість GiveWP дозволяє зламувати сервери через команди 6

    Ubiquiti випустила оновлення для усунення трьох вразливостей найвищої критичності.

  • Уразливість GiveWP дозволяє зламувати сервери через команди 7

    Поліція заарештувала десятки підозрюваних у рамках глобальної боротьби з кіберзлочинністю.

  • Уразливість GiveWP дозволяє зламувати сервери через команди 8

    Масштабна DDoS-атака порушила роботу державних цифрових сервісів Норвегії.

Спонсорські публікації

  • Дізнайтеся, як ESET MDR може покращити безпеку вашої організації.

  • Виявлення вразливостей на основі ШІ прискорюється. Дізнайтеся, як Action1 допомагає встигати за усуненням.

  • Прострочили аудит стану паролів? Перевірте свій Active Directory безкоштовно.

  • Дізнайтеся, чому шифрування та керування ключами є критично важливими для сучасного бізнесу.

  • Дізнайтеся, як принцип найменших привілеїв допомагає зберегти ваші інструменти ШІ функціональними, керованими та безпечними.

  • Pixellot виявив та захистив сотні некерованих ідентифікаторів ШІ-агентів за тижні, а не місяці. Завантажте кейс-стаді, щоб дізнатися, як.

Незабаром вебінар Уразливість GiveWP дозволяє зламувати сервери через команди 9

Слідкуйте за нами:
Основні розділи
  • Новини
  • Вебінари
  • Посібники з вибору VPN
  • Посібники з програмного забезпечення для системних адміністраторів
  • Завантаження
  • Посібники з видалення вірусів
  • Посібники
  • База даних стартапів
  • База даних видалень
  • Глосарій
Спільнота
  • Форуми
  • Правила форуму
  • Чат
Корисні ресурси
  • Посібник новачка
  • Карта сайту
Компанія
  • Про BleepingComputer
  • Зв’язатися з нами
  • Надішліть нам підказку!
  • Пишіть для BleepingComputer
  • Соціальні мережі та стрічки
  • Журнал змін

Умови використання – Політика конфіденційності – Заява про етику – Розкриття інформації про партнерів

Copyright @ 2003 – 2026 Bleeping Computer® LLC – Усі права захищені.

Вхід

За даними порталу: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *