Bağış ve bağış toplama kampanyalarını yönetmek için kullanılan GiveWP eklentisi, WordPress sunucusunda rastgele komutların çalıştırılması amacıyla istismar edilebilen, en yüksek önem derecesine sahip bir güvenlik açığını giderdi. CVE-2026-82222 olarak tanımlanan açık, GiveWP'nin 4.16.7.1'e kadar olan sürümlerini etkiliyor. Açığı gidermek üzere 4.16.7.2 sürümü 27 Ağustos 2026'da yayımlandı.
Eklenti 100 binden fazla sitede kullanılıyor. Bu da açığı, bağış almak için eklentiye güvenen sitelerin yöneticileri açısından önemli kılıyor. Patchstack araştırmacılarının aktardığı ayrıntılara göre güvenlik araştırmacısı Udin Chan, açığı 28 Temmuz'da Patchstack'in güvenlik açığı istihbaratı platformu üzerinden bildirdi.
Üç sorundan oluşan zincir
İstismar süreci tek bir açığa dayanmıyor; birbiriyle bağlantılı üç zayıflığı bir araya getiriyor: Güvenli olmayan bir PHP veri serileştirme açma aracı, saldırganın kontrol ettiği serileştirilmiş nesneleri depolayan bir bağış işleme yolu ve eklentinin dahil ettiği, sistem komutlarını çağırabilen kütüphanelerde bulunan bir nesne zinciri.
Saldırının temel aşamasında site üzerinde bir hesaba sahip olmak gerekiyor. Ancak Patchstack, WordPress ayarlarında kayıt devre dışı bırakılmış olsa bile hesap oluşturulmasına izin veren, açığa açık ve kimlik doğrulaması gerektirmeyen bir kayıt işlemi bulunduğunu açıkladı. Saldırgan, hesabı ve profilini kullanarak kötü amaçlı serileştirilmiş bir nesne depoluyor, ardından özel olarak hazırlanmış bir bağış göndererek bu nesneyi eklentinin oturum veritabanına enjekte ediyor.
Ardından kimlik doğrulama çerezini kullanarak herhangi bir ön yüz sayfasına gönderilen istek, nesnenin serileştirmesini açıyor ve saldırganın belirlediği komutu çalıştırıyor. Patchstack güvenlik araştırmacısı George Johnstone, sunucunun HTTP 500 yanıtı döndürmeden önce zincir nesnesini wp_give_sessions tablosuna yazdığını belirtti.
Etkilenen sürümler ne zaman istismar edilebilir?
4.16.6 ile 4.16.7.1 arasındaki sürümler risk altında kalmaya devam ediyor. Ancak istismar için formBuilderSettings eksik olan eski bir bağış formunun bulunması gerekiyor. Bu koşul, yükseltilmiş sitelerde, seçenek tabanlı form düzenleyicisini kullanan sitelerde veya eski formları içe aktarmış ya da geri yüklemiş sitelerde ortaya çıkabilir.
Uygulamada ne değişiyor?
4.16.7.2 sürümü, bağışlar işlenirken serileştirilmiş verileri engelleyerek ve serileştirme açma işleminin gerçekleştirildiği çeşitli noktalarda nesne oluşturmayı kısıtlayarak açığı gideriyor. Güncelleme ayrıca etkilenen sitelerin veritabanlarında daha önce depolanmış serileştirilmiş nesne yüklerini de kaldırıyor. Bu, güncellemenin yalnızca yeni istismarları engellemekle sınırlı kalmaması açısından önemli bir adım.
Bununla birlikte Patchstack, GiveWP'deki kayıt işleminin, kullanıcı kaydına izin verilmesine ilişkin WordPress ayarlarına hâlâ uymadığını belirtti. Ancak bu davranış, düzeltmenin ardından artık kod yürütmek için istismar edilemiyor. Bu nedenle site yöneticileri eklentiyi mümkün olan en kısa sürede 4.16.7.2 sürümüne güncellemeli; ayrıca eski bağış formlarının bulunup bulunmadığını veya hesap oluşturma ve olağandışı etkinlik belirtilerini incelemeli.
Açığın önemi, GiveWP'nin önceki yıl hedef alınmış olması nedeniyle de artıyor. Saldırganlar o dönemde eklentiyi dolaylı olarak Pi-hole'u ele geçirmek için kullandı ve bu durum 30 bin bağışçının adlarıyla e-posta adreslerinin açığa çıkmasına yol açtı. Kaynak, önceki istismar kampanyasının CVE-2026-82222 ile doğrudan bağlantılı olduğunu kanıtlamıyor. Ancak bağış eklentilerinin, etkisinin yalnızca virüslü sitenin kendisiyle sınırlı kalmayabileceği bir giriş noktası olabileceğini gösteriyor.