Уразливість GiveWP дозволяє хакерам виконувати команди на сервері

Уразливість GiveWP дозволяє хакерам виконувати команди на сервері 1

Критична вразливість у плагіні GiveWP для WordPress дозволяє неавтентифікованому зловмиснику виконувати довільні команди на хостинговому сервері.

Проблема безпеки ідентифікована як CVE-2026-82222 і стосується версій GiveWP до 4.16.7.1 включно. Про це повідомив дослідник безпеки Udin Chan 28 липня через платформу Patchstack.

Плагін GiveWP має понад 100 000 інсталяцій та використовується для збору пожертв і управління кампаніями зі збору коштів.

Уразливість GiveWP дозволяє хакерам виконувати команди на сервері 2

Дослідники Patchstack пояснюють, що експлуатація вразливості можлива шляхом поєднання трьох окремих проблем:

  1. Небезпечна допоміжна функція для десеріалізації PHP-даних.
  2. Процес обробки пожертв, який зберігає серіалізовані об’єкти, контрольовані зловмисником.
  3. Ланцюжок гаджетів у бібліотеках, що постачаються з плагіном, який може викликати довільні системні команди.

Успішна експлуатація залежить від наявності облікового запису у зловмисника на цільовому сайті. Однак, Patchstack зазначає, що виявлена неавтентифікована дія реєстрації дозволяє створити обліковий запис, навіть якщо реєстрація вимкнена.

«[GiveWP] надає неавтентифіковану дію реєстрації (give_action=user_register), яка ніколи не перевіряє параметр WordPress users_can_register», — пояснюють у Patchstack.

«Навіть на сайті, де реєстрація вимкнена, зловмисник може створити обліковий запис і отримати файл cookie автентифікації, а потім виконати решту атаки за тією ж послідовністю».

Після автентифікації хакери можуть зберегти шкідливий серіалізований об’єкт у своєму профілі та вставити його в базу даних сесій плагіна, надіславши сформовану пожертву.

«Сервер записує об’єкт гаджета в wp_give_sessions перед поверненням HTTP 500», — каже Джордж Джонстон, дослідник кібербезпеки в Patchstack.

Запитуючи будь-яку сторінку фронтенду з файлом cookie автентифікації, сервер десеріалізує гаджет і виконує команду зловмисника.

Версії від 4.16.6 до 4.16.7.1 залишаються вразливими, хоча експлуатація вимагає наявності на сайті застарілої форми пожертв без ‘formBuilderSettings’.

Patchstack коментує, що такі умови можуть існувати в оновлених інсталяціях, на сайтах, що використовують редактор форм на основі параметрів плагіна, або під час імпорту чи відновлення старих форм.

GiveWP виправив вразливість у версії 4.16.7.2, випущеній 27 серпня, заблокувавши серіалізовані дані під час обробки пожертв та обмеживши створення об’єктів у кількох точках десеріалізації.

Крім того, оновлення безпеки видаляє корисне навантаження серіалізованих об’єктів, що вже зберігаються у вразливих базах даних.

Однак, Patchstack зазначає, що дія реєстрації GiveWP все ще не враховує налаштування реєстрації користувачів WordPress, але ця проблема більше не може бути використана для виконання коду.

Адміністраторів вебсайтів, які використовують GiveWP, закликають якомога швидше встановити оновлення безпеки, щоб запобігти зловмисному використанню CVE-2026-82222.

Минулого року хакери націлилися на GiveWP, щоб опосередковано отримати доступ до Pi-hole, популярного блокувальника реклами на мережевому рівні, розкривши імена та адреси електронної пошти 30 000 донорів.

Уразливість GiveWP дозволяє хакерам виконувати команди на сервері 3

Після отримання дійсних облікових даних, блокується лише 37% їх дій

Загальні показники запобігання можуть приховувати те, що відбувається після первинного доступу. Коли зловмисники використовують дійсні облікові дані, запобігання різко знижується.

The Blue Report 2026 вимірює методи захисту по техніках на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.

Отримати звіт

Пов’язані статті:

Критична вразливість у темі Avada WordPress дозволяє RCE без кліків

Зловмисники націлюються на сайти WordPress у атаках обходу аутентифікації miniOrange

Критична помилка Elementor Pro ставить сайти WordPress під загрозу RCE

Помилка в плагіні членства WordPress використовується для створення облікових записів адміністратора

Критичні вразливості wp2shell WordPress використовуються для встановлення веб-оболонок

  • GiveWP
  • Plugin
  • Remote Command Execution
  • Vulnerability
  • WordPress
Bill Toulas

Bill Toulas — технічний письменник та журналіст, що висвітлює новини з інформаційної безпеки, з понад десятирічним досвідом роботи у різних онлайн-виданнях, що охоплюють відкрите програмне забезпечення, Linux, шкідливе ПЗ, інциденти витоку даних та хакерські атаки.

  • Попередня стаття
  • Наступна стаття
Опублікувати коментар Правила спільноти

Вам потрібно увійти, щоб залишити коментар

Ще не маєте облікового запису? Зареєструйтесь зараз

Вам також може сподобатися:

Уразливість GiveWP дозволяє хакерам виконувати команди на сервері 4  Майбутній вебінар Уразливість GiveWP дозволяє хакерам виконувати команди на сервері 5 Популярні історії

  • Уразливість GiveWP дозволяє хакерам виконувати команди на сервері 6

    Ubiquiti виправляє три вразливості найвищої серйозності

  • Уразливість GiveWP дозволяє хакерам виконувати команди на сервері 7

    Поліція заарештувала десятки підозрюваних у глобальній боротьбі з кіберзлочинністю

  • Уразливість GiveWP дозволяє хакерам виконувати команди на сервері 8

    PaperCut попереджає про вразливість NG, MF, що експлуатується в атаках нульового дня

Спонсорські публікації

  • Уразливість GiveWP дозволяє хакерам виконувати команди на сервері 9

    Дізнайтеся, чому шифрування та управління ключами є критично важливими для сучасного бізнесу.

  • Уразливість GiveWP дозволяє хакерам виконувати команди на сервері 10

    Дізнайтеся, як ESET MDR може покращити безпеку вашої організації

  • Уразливість GiveWP дозволяє хакерам виконувати команди на сервері 11

    Запізнилися з перевіркою стану паролів? Безкоштовно перевірте ваш Active Directory

  • Уразливість GiveWP дозволяє хакерам виконувати команди на сервері 12

    Pixellot за тижні, а не місяці, виявив та захистив сотні некерованих ідентифікаторів AI-агентів. Завантажте приклад справи, щоб дізнатися, як.

  • Уразливість GiveWP дозволяє хакерам виконувати команди на сервері 13

    Дізнайтеся, як мінімальна агентність робить ваші AI-інструменти потужними, керованими та безпечними.

  • Уразливість GiveWP дозволяє хакерам виконувати команди на сервері 14

    Виявлення вразливостей за допомогою ШІ прискорюється. Дізнайтеся, як Action1 допомагає відновити темп.

  Майбутній вебінар Уразливість GiveWP дозволяє хакерам виконувати команди на сервері 15

Слідкуйте за нами:
Основні розділи
  • Новини
  • Вебінари
  • Посібники з вибору VPN
  • Посібники з програмного забезпечення для системних адміністраторів
  • Завантаження
  • Посібники з видалення вірусів
  • Підручники
  • База даних стартапів
  • База даних видалень
  • Глосарій
Спільнота
  • Форуми
  • Правила форуму
  • Чат
Корисні ресурси
  • Посібник для початківців
  • Карта сайту
Компанія
  • Про BleepingComputer
  • Контакти
  • Надішліть нам підказку!
  • Пишіть для BleepingComputer
  • Соціальні мережі та стрічки
  • Журнал змін

Умови використання — Політика конфіденційності — Заява про етику — Розкриття партнерської інформації

Copyright @ 2003 – 2026 Bleeping Computer® LLC – Всі права захищені

Увійти

Подробиці можна знайти на сайті: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *