El complemento GiveWP, destinado a las donaciones y la gestión de campañas de recaudación de fondos, corrigió una vulnerabilidad de seguridad de máxima gravedad que puede explotarse para ejecutar comandos arbitrarios en un servidor WordPress. La vulnerabilidad tiene el identificador CVE-2026-82222 y afecta a las versiones de GiveWP hasta la 4.16.7.1, mientras que la versión 4.16.7.2 se publicó para corregirla el 27 de agosto de 2026.
El complemento se utiliza en más de 100.000 sitios, lo que convierte el fallo en un asunto importante para los administradores de sitios que dependen de él para recibir donaciones. Según los detalles transmitidos por los investigadores de Patchstack, el investigador de seguridad Udin Chan informó de la vulnerabilidad el 28 de julio a través de la plataforma de inteligencia sobre vulnerabilidades de Patchstack.
Una cadena de tres problemas
El proceso de explotación no depende de un único fallo, sino que combina tres vulnerabilidades relacionadas: una herramienta insegura para deserializar datos PHP, una ruta de procesamiento de donaciones que almacena objetos serializados controlados por el atacante y una cadena de objetos presente en las bibliotecas incluidas con el complemento que puede invocar comandos del sistema.
En su fase básica, el ataque requiere disponer de una cuenta en el sitio, pero Patchstack explicó que un procedimiento de registro expuesto y no documentado permite crear una cuenta incluso cuando el registro está desactivado en la configuración de WordPress. El atacante utiliza la cuenta y su perfil para almacenar un objeto serializado malicioso y después lo inyecta en la base de datos de sesiones del complemento mediante el envío de una donación especialmente preparada.
A continuación, una solicitud a cualquier página del frontend utilizando la cookie de autenticación provoca la deserialización del objeto y la ejecución del comando especificado por el atacante. El investigador de seguridad de Patchstack, George Johnstone, afirmó que el servidor escribe el objeto serializado en la tabla wp_give_sessions antes de devolver una respuesta HTTP 500.
¿Cuándo son explotables las versiones afectadas?
Las versiones de la 4.16.6 a la 4.16.7.1 siguen siendo vulnerables, pero la explotación requiere que exista un formulario de donación antiguo que carezca de formBuilderSettings. Esta condición puede aparecer en sitios que se hayan actualizado, que utilicen el editor de formularios basado en opciones o que hayan importado o restaurado formularios antiguos.
¿Qué cambia en la práctica?
La versión 4.16.7.2 corrige el fallo bloqueando los datos serializados durante el procesamiento de donaciones y restringiendo la creación de objetos en varios puntos de deserialización. La actualización también elimina las cargas útiles de objetos serializados almacenadas previamente en las bases de datos de los sitios afectados, un paso importante porque la actualización no se limita a impedir nuevas explotaciones.
No obstante, Patchstack señaló que el procedimiento de registro de GiveWP todavía no respeta la configuración de WordPress relativa a permitir el registro de usuarios, aunque este comportamiento ya no puede explotarse para ejecutar código después de la corrección. Por ello, los administradores de sitios deberían actualizar el complemento a la versión 4.16.7.2 lo antes posible y revisar la existencia de formularios de donación antiguos o de indicios de creación de cuentas y actividad inusual.
La importancia del fallo también se debe a la explotación de GiveWP durante el año anterior, cuando unos atacantes utilizaron el complemento de forma indirecta para vulnerar Pi-hole, lo que provocó la exposición de los nombres y las direcciones de correo electrónico de 30.000 donantes. La fuente no demuestra que la campaña de explotación anterior esté directamente relacionada con CVE-2026-82222, pero muestra que los complementos de donaciones pueden constituir una puerta de entrada con un impacto que va más allá del propio sitio afectado.