Ciberseguridad

Vulnerabilidad crítica en el complemento GiveWP permite ejecutar comandos en servidores WordPress

La vulnerabilidad CVE-2026-82222 en el complemento GiveWP permite a los atacantes ejecutar comandos arbitrarios en un servidor WordPress y puede afectar a las versiones hasta la 4.16.7.1. GiveWP lanzó la versión 4.16.7.2 para corregir el fallo y eliminar las cargas útiles de objetos serializados almacenadas en las bases de datos afectadas.

2026-08-28
4 min de lectura
7 visitas
فريق تحرير certi.news
Vulnerabilidad crítica en el complemento GiveWP permite ejecutar comandos en servidores WordPress

El complemento GiveWP, destinado a las donaciones y la gestión de campañas de recaudación de fondos, corrigió una vulnerabilidad de seguridad de máxima gravedad que puede explotarse para ejecutar comandos arbitrarios en un servidor WordPress. La vulnerabilidad tiene el identificador CVE-2026-82222 y afecta a las versiones de GiveWP hasta la 4.16.7.1, mientras que la versión 4.16.7.2 se publicó para corregirla el 27 de agosto de 2026.

El complemento se utiliza en más de 100.000 sitios, lo que convierte el fallo en un asunto importante para los administradores de sitios que dependen de él para recibir donaciones. Según los detalles transmitidos por los investigadores de Patchstack, el investigador de seguridad Udin Chan informó de la vulnerabilidad el 28 de julio a través de la plataforma de inteligencia sobre vulnerabilidades de Patchstack.

Una cadena de tres problemas

El proceso de explotación no depende de un único fallo, sino que combina tres vulnerabilidades relacionadas: una herramienta insegura para deserializar datos PHP, una ruta de procesamiento de donaciones que almacena objetos serializados controlados por el atacante y una cadena de objetos presente en las bibliotecas incluidas con el complemento que puede invocar comandos del sistema.

En su fase básica, el ataque requiere disponer de una cuenta en el sitio, pero Patchstack explicó que un procedimiento de registro expuesto y no documentado permite crear una cuenta incluso cuando el registro está desactivado en la configuración de WordPress. El atacante utiliza la cuenta y su perfil para almacenar un objeto serializado malicioso y después lo inyecta en la base de datos de sesiones del complemento mediante el envío de una donación especialmente preparada.

A continuación, una solicitud a cualquier página del frontend utilizando la cookie de autenticación provoca la deserialización del objeto y la ejecución del comando especificado por el atacante. El investigador de seguridad de Patchstack, George Johnstone, afirmó que el servidor escribe el objeto serializado en la tabla wp_give_sessions antes de devolver una respuesta HTTP 500.

¿Cuándo son explotables las versiones afectadas?

Las versiones de la 4.16.6 a la 4.16.7.1 siguen siendo vulnerables, pero la explotación requiere que exista un formulario de donación antiguo que carezca de formBuilderSettings. Esta condición puede aparecer en sitios que se hayan actualizado, que utilicen el editor de formularios basado en opciones o que hayan importado o restaurado formularios antiguos.

¿Qué cambia en la práctica?

La versión 4.16.7.2 corrige el fallo bloqueando los datos serializados durante el procesamiento de donaciones y restringiendo la creación de objetos en varios puntos de deserialización. La actualización también elimina las cargas útiles de objetos serializados almacenadas previamente en las bases de datos de los sitios afectados, un paso importante porque la actualización no se limita a impedir nuevas explotaciones.

No obstante, Patchstack señaló que el procedimiento de registro de GiveWP todavía no respeta la configuración de WordPress relativa a permitir el registro de usuarios, aunque este comportamiento ya no puede explotarse para ejecutar código después de la corrección. Por ello, los administradores de sitios deberían actualizar el complemento a la versión 4.16.7.2 lo antes posible y revisar la existencia de formularios de donación antiguos o de indicios de creación de cuentas y actividad inusual.

La importancia del fallo también se debe a la explotación de GiveWP durante el año anterior, cuando unos atacantes utilizaron el complemento de forma indirecta para vulnerar Pi-hole, lo que provocó la exposición de los nombres y las direcciones de correo electrónico de 30.000 donantes. La fuente no demuestra que la campaña de explotación anterior esté directamente relacionada con CVE-2026-82222, pero muestra que los complementos de donaciones pueden constituir una puerta de entrada con un impacto que va más allá del propio sitio afectado.

Fuente de la noticia
BleepingComputer
Abrir fuente original ↗
ف
Autor

فريق تحرير certi.news

De la misma categoría

También te puede interesar

Ver todas las noticias