Cybersécurité

Une vulnérabilité critique dans l’extension GiveWP permet d’exécuter des commandes sur des serveurs WordPress

La vulnérabilité CVE-2026-82222 dans l’extension GiveWP permet à des attaquants d’exécuter des commandes arbitraires sur un serveur WordPress et peut affecter les versions jusqu’à la 4.16.7.1. GiveWP a publié la version 4.16.7.2 pour corriger la faille et supprimer les charges utiles d’objets sérialisés stockées dans les bases de données concernées.

2026-08-28
4 min de lecture
7 vues
فريق تحرير certi.news
Une vulnérabilité critique dans l’extension GiveWP permet d’exécuter des commandes sur des serveurs WordPress

L’extension GiveWP, destinée aux dons et à la gestion des campagnes de collecte de fonds, a corrigé une vulnérabilité de sécurité présentant le niveau de gravité maximal, qui peut être exploitée pour exécuter des commandes arbitraires sur un serveur WordPress. La vulnérabilité porte l’identifiant CVE-2026-82222 et affecte les versions de GiveWP jusqu’à la 4.16.7.1, tandis que la version 4.16.7.2 a été publiée pour la corriger le 27 août 2026.

L’extension est utilisée sur plus de 100 000 sites, ce qui rend cette faille importante pour les administrateurs des sites qui s’en servent pour recevoir des dons. Selon les détails rapportés par les chercheurs de Patchstack, le chercheur en sécurité Udin Chan a signalé la vulnérabilité le 28 juillet via la plateforme de renseignement sur les vulnérabilités de Patchstack.

Une chaîne de trois problèmes

L’exploitation ne repose pas sur une faille isolée, mais combine trois vulnérabilités interdépendantes : un outil non sécurisé de désérialisation des données PHP, un chemin de traitement des dons qui stocke des objets sérialisés contrôlés par l’attaquant, et une chaîne d’objets présente dans les bibliothèques incluses avec l’extension, capable d’appeler des commandes système.

Dans sa phase de base, l’attaque nécessite de disposer d’un compte sur le site, mais Patchstack a précisé qu’une procédure d’inscription exposée et non documentée permet de créer un compte même lorsque l’inscription est désactivée dans les réglages de WordPress. L’attaquant utilise ce compte et son profil pour stocker un objet sérialisé malveillant, puis l’injecte dans la base de données des sessions de l’extension en envoyant un don spécialement conçu.

Ensuite, la requête de n’importe quelle page en front-end à l’aide du cookie d’authentification entraîne la désérialisation de l’objet et l’exécution de la commande définie par l’attaquant. Le chercheur en sécurité de Patchstack, George Johnstone, a déclaré que le serveur écrit l’objet de la chaîne dans la table wp_give_sessions avant de renvoyer une réponse HTTP 500.

Quand les versions concernées sont-elles exploitables ?

Les versions 4.16.6 à 4.16.7.1 restent vulnérables, mais leur exploitation nécessite la présence d’un ancien formulaire de don dépourvu de formBuilderSettings. Cette condition peut apparaître sur les sites qui ont été mis à niveau, qui utilisent l’éditeur de formulaires fondé sur les options, ou qui ont importé ou restauré d’anciens formulaires.

Qu’est-ce qui change concrètement ?

La version 4.16.7.2 corrige la faille en bloquant les données sérialisées lors du traitement des dons et en limitant la création d’objets à plusieurs points de désérialisation. La mise à jour supprime également les charges utiles d’objets sérialisés déjà stockées dans les bases de données des sites concernés, une mesure importante car la mise à jour ne se limite pas à empêcher les nouvelles tentatives d’exploitation.

Patchstack a toutefois indiqué que la procédure d’inscription de GiveWP ne respecte toujours pas les réglages de WordPress concernant l’autorisation de l’inscription des utilisateurs, même si ce comportement ne peut plus être exploité pour exécuter du code après le correctif. Les administrateurs de sites devraient donc mettre à jour l’extension vers la version 4.16.7.2 dès que possible, tout en vérifiant la présence d’anciens formulaires de don ou d’indices de création de comptes et d’activité inhabituelle.

L’importance de cette faille tient également au ciblage de GiveWP au cours de l’année précédente, lorsque des attaquants ont utilisé indirectement l’extension pour compromettre Pi-hole, ce qui a entraîné l’exposition des noms et des adresses e-mail de 30 000 donateurs. La source ne prouve pas que la campagne d’exploitation précédente soit directement liée à CVE-2026-82222, mais elle montre que les extensions de dons peuvent constituer un point d’entrée dont l’impact dépasse le site infecté lui-même.

Source de l’actualité
ف
Auteur

فريق تحرير certi.news

Dans la même catégorie

À lire également

Voir toutes les actualités