Cibersegurança

Vulnerabilidade crítica no plugin GiveWP permite executar comandos em servidores WordPress

A vulnerabilidade CVE-2026-82222 no plugin GiveWP permite que invasores executem comandos arbitrários em um servidor WordPress e pode afetar versões até a 4.16.7.1. A GiveWP lançou a versão 4.16.7.2 para corrigir a falha e excluir cargas de objetos serializados armazenadas nos bancos de dados afetados.

2026-08-28
4 min de leitura
7 visualizações
فريق تحرير certi.news
Vulnerabilidade crítica no plugin GiveWP permite executar comandos em servidores WordPress

O plugin GiveWP, destinado a doações e à gestão de campanhas de arrecadação de fundos, corrigiu uma vulnerabilidade de segurança de gravidade máxima que pode ser explorada para executar comandos arbitrários em um servidor WordPress. A vulnerabilidade recebeu o identificador CVE-2026-82222 e afeta versões do GiveWP até a 4.16.7.1, enquanto a versão 4.16.7.2 foi lançada para corrigi-la em 27 de agosto de 2026.

O plugin é usado em mais de 100 mil sites, o que torna a falha importante para administradores de sites que dependem dele para receber doações. De acordo com os detalhes divulgados pelos pesquisadores da Patchstack, o pesquisador de segurança Udin Chan comunicou a vulnerabilidade em 28 de julho por meio da plataforma de inteligência sobre vulnerabilidades da Patchstack.

Uma cadeia de três problemas

O processo de exploração não depende de uma única falha, mas combina três pontos fracos interligados: uma ferramenta insegura para desserializar dados PHP, um caminho de processamento de doações que armazena objetos serializados controlados pelo invasor e uma cadeia de objetos presente nas bibliotecas incluídas pelo plugin que pode chamar comandos do sistema.

Em sua etapa básica, o ataque exige que o invasor tenha uma conta no site, mas a Patchstack explicou que um procedimento de registro exposto e não documentado permite criar uma conta mesmo quando o registro está desativado nas configurações do WordPress. O invasor usa a conta e seu perfil para armazenar um objeto serializado malicioso e depois o injeta no banco de dados de sessões do plugin ao enviar uma doação especialmente preparada.

Em seguida, uma solicitação a qualquer página do front-end usando o cookie de autenticação faz com que o objeto seja desserializado e que o comando definido pelo invasor seja executado. O pesquisador de segurança da Patchstack, George Johnstone, afirmou que o servidor grava o objeto serializado na tabela wp_give_sessions antes de retornar uma resposta HTTP 500.

Quando as versões afetadas podem ser exploradas?

As versões de 4.16.6 a 4.16.7.1 continuam vulneráveis, mas a exploração exige a existência de um formulário de doação antigo que não tenha formBuilderSettings. Essa condição pode aparecer em sites que foram atualizados, que usam o editor de formulários baseado em opções ou que importaram ou restauraram formulários antigos.

O que muda na prática?

A versão 4.16.7.2 corrige a falha bloqueando dados serializados durante o processamento de doações e restringindo a criação de objetos em vários pontos de desserialização. A atualização também remove cargas de objetos serializados armazenadas anteriormente nos bancos de dados dos sites afetados, uma medida importante porque a atualização não se limita a impedir novas explorações.

Apesar disso, a Patchstack observou que o procedimento de registro do GiveWP ainda não respeita as configurações do WordPress relativas à permissão de registro de usuários, embora esse comportamento não possa mais ser explorado para executar código após a correção. Portanto, os administradores de sites devem atualizar o plugin para a versão 4.16.7.2 o quanto antes, além de verificar a existência de formulários de doação antigos ou indícios de criação de contas e atividades incomuns.

A importância da falha também se deve ao fato de o GiveWP ter sido alvo no ano anterior, quando invasores usaram o plugin indiretamente para comprometer o Pi-hole, o que levou à exposição dos nomes e endereços de e-mail de 30 mil doadores. A fonte não comprova que a campanha de exploração anterior esteja diretamente relacionada à CVE-2026-82222, mas mostra que plugins de doações podem ser uma porta de entrada com impacto que ultrapassa o próprio site infectado.

Fonte da notícia
BleepingComputer
Abrir fonte original ↗
ف
Autor

فريق تحرير certi.news

Na mesma categoria

Você também pode gostar

Ver todas as notícias