サイバーセキュリティ

GiveWPプラグインの重大な脆弱性によりWordPressサーバー上でコマンド実行が可能に

GiveWPプラグインのCVE-2026-82222脆弱性により、攻撃者がWordPressサーバー上で任意のコマンドを実行できる可能性があり、バージョン4.16.7.1までに影響する可能性があります。GiveWPはこの欠陥に対処し、影響を受けたデータベースに保存されたシリアライズ済みオブジェクトのペイロードを削除するバージョン4.16.7.2をリリースしました。

2026-08-28
1 分で読めます
7 閲覧数
فريق تحرير certi.news
GiveWPプラグインの重大な脆弱性によりWordPressサーバー上でコマンド実行が可能に

寄付の受付と募金キャンペーンの管理を目的としたGiveWPプラグインは、最高レベルの深刻度に分類されるセキュリティ脆弱性を修正しました。この脆弱性は、WordPressサーバー上で任意のコマンドを実行するために悪用される可能性があります。脆弱性識別子はCVE-2026-82222で、GiveWPのバージョン4.16.7.1までに影響します。修正のため、バージョン4.16.7.2が2026年8月27日にリリースされました。

このプラグインは10万以上のサイトで使用されているため、寄付の受付に依存するサイトの管理者にとって、この欠陥は重要です。Patchstackの研究者が伝えた詳細によると、セキュリティ研究者のUdin Chan氏は、脆弱性インテリジェンス向けのPatchstackプラットフォームを通じて、7月28日にこの脆弱性を報告しました。

3つの問題による連鎖

この攻撃は単一の欠陥に依存するものではなく、相互に関連する3つの弱点を組み合わせています。安全でないPHPデータのデシリアライズ機能、攻撃者が制御するシリアライズ済みオブジェクトを保存する寄付処理経路、そしてシステムコマンドを呼び出せる、プラグインに同梱されたライブラリ内のオブジェクトチェーンです。

攻撃の基本段階ではサイト上のアカウントが必要ですが、Patchstackによると、公開され文書化されていない登録処理により、WordPressの設定で登録が無効になっている場合でもアカウントを作成できます。攻撃者はそのアカウントとプロフィールを使って悪意のあるシリアライズ済みオブジェクトを保存し、特別に細工した寄付を送信してプラグインのセッションデータベースに注入します。

その後、認証用Cookieを使ってフロントエンドの任意のページをリクエストすると、オブジェクトのデシリアライズが行われ、攻撃者が指定したコマンドが実行されます。Patchstackのセキュリティ研究者George Johnstone氏は、サーバーがHTTP 500レスポンスを返す前に、オブジェクトチェーンをwp_give_sessionsテーブルへ書き込むと述べました。

影響を受けるバージョンはいつ悪用可能になるのか?

4.16.6から4.16.7.1までのバージョンは引き続き脆弱ですが、悪用にはformBuilderSettingsを欠く古い寄付フォームが存在する必要があります。この条件は、アップグレードされたサイト、オプションベースのフォームエディターを使用しているサイト、または古いフォームをインポートもしくは復元したサイトで発生する可能性があります。

実際に何が変わるのか?

バージョン4.16.7.2は、寄付処理中にシリアライズ済みデータをブロックし、複数のデシリアライズ箇所でのオブジェクト生成を制限することで、この欠陥に対処します。また、このアップデートは影響を受けたサイトのデータベースに以前から保存されていたシリアライズ済みオブジェクトのペイロードも削除します。これは、アップデートが新たな悪用の防止にとどまらないため重要な措置です。

ただしPatchstackは、GiveWPの登録処理が、ユーザー登録を許可するかどうかに関するWordPressの設定を依然として尊重していないと指摘しました。ただし、この動作は修正後、コード実行に悪用できなくなっています。そのためサイト管理者は、できるだけ早くプラグインをバージョン4.16.7.2へ更新し、古い寄付フォームの有無や、アカウント作成および通常とは異なる活動の兆候を確認する必要があります。

この欠陥が重要であるもう1つの理由は、前年にGiveWPが標的となったことです。このとき攻撃者は、Pi-holeへの侵入に同プラグインを間接的に利用し、3万人の寄付者の氏名とメールアドレスが露出しました。情報源は、過去の悪用キャンペーンがCVE-2026-82222と直接関連しているとは証明していませんが、寄付プラグインが感染したサイト自体を超える影響をもたらす侵入口になり得ることを示しています。

ニュースの出典
BleepingComputer
原文を開く ↗
ف
著者

فريق تحرير certi.news

同じカテゴリー

おすすめ記事

すべてのニュースを見る