Das auf Spenden und die Verwaltung von Spendenkampagnen spezialisierte GiveWP-Plugin hat eine Sicherheitslücke mit dem höchsten Schweregrad behoben, die zur Ausführung beliebiger Befehle auf einem WordPress-Server ausgenutzt werden kann. Die Schwachstelle trägt die Kennung CVE-2026-82222 und betrifft GiveWP-Versionen bis einschließlich 4.16.7.1, während Version 4.16.7.2 am 27. August 2026 zur Behebung veröffentlicht wurde.
Das Plugin wird auf mehr als 100.000 Websites eingesetzt, wodurch die Schwachstelle für Betreiber von Websites, die es zur Annahme von Spenden verwenden, besonders relevant ist. Nach den von Forschern von Patchstack übermittelten Details meldete der Sicherheitsforscher Udin Chan die Schwachstelle am 28. Juli über die Plattform für Schwachstelleninformationen von Patchstack.
Eine Kette aus drei Problemen
Der Angriff beruht nicht auf einer einzelnen Schwachstelle, sondern kombiniert drei miteinander verbundene Sicherheitslücken: ein unsicheres Werkzeug zur Deserialisierung von PHP-Daten, einen Pfad zur Verarbeitung von Spenden, der vom Angreifer kontrollierte serialisierte Objekte speichert, sowie eine in den mit dem Plugin gebündelten Bibliotheken vorhandene Gadget-Kette, die Systembefehle aufrufen kann.
Der Angriff erfordert in seiner grundlegenden Phase ein Konto auf der Website. Patchstack erklärte jedoch, dass eine offengelegte und nicht dokumentierte Registrierungsfunktion die Erstellung eines Kontos ermöglicht, selbst wenn die Registrierung in den WordPress-Einstellungen deaktiviert ist. Der Angreifer verwendet das Konto und dessen Profil, um ein bösartiges serialisiertes Objekt zu speichern, und schleust es anschließend über eine speziell präparierte Spende in die Sitzungstabelle des Plugins ein.
Danach führt der Aufruf einer beliebigen Frontend-Seite unter Verwendung des Authentifizierungs-Cookies zur Deserialisierung des Objekts und zur Ausführung des vom Angreifer festgelegten Befehls. Der Sicherheitsforscher von Patchstack, George Johnstone, erklärte, dass der Server das Gadget-Objekt in die Tabelle wp_give_sessions schreibt, bevor er eine HTTP-500-Antwort zurückgibt.
Wann sind die betroffenen Versionen ausnutzbar?
Die Versionen 4.16.6 bis 4.16.7.1 bleiben gefährdet, doch für die Ausnutzung muss ein älteres Spendenformular vorhanden sein, dem formBuilderSettings fehlt. Diese Voraussetzung kann auf Websites auftreten, die aktualisiert wurden, den auf Optionen basierenden Formular-Editor verwenden oder ältere Formulare importiert oder wiederhergestellt haben.
Was ändert sich praktisch?
Version 4.16.7.2 behebt die Schwachstelle, indem sie serialisierte Daten während der Verarbeitung von Spenden blockiert und die Erstellung von Objekten an mehreren Deserialisierungsstellen einschränkt. Das Update entfernt außerdem zuvor in den Datenbanken betroffener Websites gespeicherte serialisierte Objekt-Payloads. Dies ist ein wichtiger Schritt, da das Update nicht nur neue Ausnutzungsversuche verhindert.
Patchstack wies jedoch darauf hin, dass die Registrierungsfunktion von GiveWP weiterhin die WordPress-Einstellung zur Zulassung von Benutzerregistrierungen nicht berücksichtigt, obwohl dieses Verhalten nach der Behebung nicht mehr zur Ausführung von Code ausgenutzt werden kann. Betreiber von Websites sollten das Plugin daher so bald wie möglich auf Version 4.16.7.2 aktualisieren und prüfen, ob ältere Spendenformulare oder Anzeichen für die Erstellung von Konten und ungewöhnliche Aktivitäten vorhanden sind.
Die Bedeutung der Schwachstelle ergibt sich auch aus dem Angriff auf GiveWP im Vorjahr, bei dem Angreifer das Plugin indirekt verwendeten, um Pi-hole zu kompromittieren. Dadurch wurden die Namen und E-Mail-Adressen von 30.000 Spendern offengelegt. Die Quelle belegt nicht, dass die frühere Ausbeutungskampagne direkt mit CVE-2026-82222 verbunden ist, zeigt jedoch, dass Spenden-Plugins ein Einfallstor sein können, dessen Auswirkungen über die unmittelbar betroffene Website hinausgehen.