Кибербезопасность

Критическая уязвимость в плагине GiveWP позволяет выполнять команды на серверах WordPress

Уязвимость CVE-2026-82222 в плагине GiveWP позволяет злоумышленникам выполнять произвольные команды на сервере WordPress и может затрагивать версии вплоть до 4.16.7.1. GiveWP выпустила версию 4.16.7.2 для устранения ошибки и удаления полезных нагрузок сериализованных объектов, сохранённых в затронутых базах данных.

2026-08-28
3 мин. чтения
7 просмотров
فريق تحرير certi.news
Критическая уязвимость в плагине GiveWP позволяет выполнять команды на серверах WordPress

В плагине GiveWP, предназначенном для пожертвований и управления кампаниями по сбору средств, была устранена уязвимость с максимальным уровнем опасности, которую можно использовать для выполнения произвольных команд на сервере WordPress. Уязвимости присвоен идентификатор CVE-2026-82222; она затрагивает версии GiveWP вплоть до 4.16.7.1, а версия 4.16.7.2 с исправлением была выпущена 27 августа 2026 года.

Плагин используется более чем на 100 тысячах сайтов, что делает эту проблему важной для администраторов сайтов, применяющих его для приёма пожертвований. Согласно подробностям, переданным исследователями Patchstack, специалист по безопасности Udin Chan сообщил об уязвимости 28 июля через платформу Patchstack для анализа уязвимостей.

Цепочка из трёх проблем

Эксплуатация не зависит от одной отдельной ошибки, а объединяет три взаимосвязанные уязвимости: небезопасный механизм десериализации данных PHP, путь обработки пожертвований, сохраняющий контролируемые злоумышленником сериализованные объекты, и цепочку объектов в библиотеках, поставляемых вместе с плагином, которая позволяет вызывать системные команды.

На базовом этапе атаки требуется наличие учётной записи на сайте, однако Patchstack объяснила, что открытая и недокументированная процедура регистрации позволяет создать учётную запись даже при отключённой в настройках WordPress регистрации. Злоумышленник использует учётную запись и её профиль для сохранения вредоносного сериализованного объекта, а затем внедряет его в базу данных сеансов плагина, отправляя специально подготовленное пожертвование.

После этого запрос любой внешней страницы с использованием файла cookie аутентификации приводит к десериализации объекта и выполнению заданной злоумышленником команды. Исследователь безопасности Patchstack George Johnstone сообщил, что сервер записывает объект цепочки в таблицу wp_give_sessions, прежде чем вернуть ответ HTTP 500.

Когда затронутые версии поддаются эксплуатации?

Версии с 4.16.6 по 4.16.7.1 остаются уязвимыми, однако для эксплуатации требуется наличие старой формы пожертвований без formBuilderSettings. Это условие может возникнуть на сайтах, которые были обновлены, используют редактор форм на основе параметров либо импортировали или восстановили старые формы.

Что меняется на практике?

Версия 4.16.7.2 устраняет проблему, блокируя сериализованные данные при обработке пожертвований и ограничивая создание объектов в нескольких точках десериализации. Обновление также удаляет ранее сохранённые полезные нагрузки сериализованных объектов из баз данных затронутых сайтов. Это важный шаг, поскольку обновление не ограничивается предотвращением новых попыток эксплуатации.

Тем не менее Patchstack отметила, что процедура регистрации GiveWP по-прежнему не учитывает настройки WordPress, связанные с разрешением регистрации пользователей, хотя после исправления это поведение больше нельзя использовать для выполнения кода. Поэтому администраторам сайтов следует как можно скорее обновить плагин до версии 4.16.7.2, а также проверить наличие старых форм пожертвований или признаков создания учётных записей и необычной активности.

Значимость проблемы также обусловлена атакой на GiveWP в предыдущем году, когда злоумышленники косвенно использовали плагин для взлома Pi-hole, что привело к раскрытию имён и адресов электронной почты 30 тысяч доноров. Источник не подтверждает, что предыдущая кампания эксплуатации напрямую связана с CVE-2026-82222, однако этот случай показывает, что плагины для пожертвований могут стать точкой входа, последствия которой выходят за пределы непосредственно заражённого сайта.

Источник новости
ف
Автор

فريق تحرير certi.news

В той же категории

Вам также может понравиться

Все новости