网络安全

GiveWP插件中的严重漏洞可在WordPress服务器上执行命令

GiveWP插件中的CVE-2026-82222漏洞允许攻击者在WordPress服务器上执行任意命令,可能影响最高至4.16.7.1版本。GiveWP已发布4.16.7.2版本以修复该缺陷,并删除受影响数据库中存储的序列化对象载荷。

2026-08-28
1 分钟阅读
7 浏览量
فريق تحرير certi.news
GiveWP插件中的严重漏洞可在WordPress服务器上执行命令

专用于捐赠和筹款活动管理的GiveWP插件修复了一个最高严重级别的安全漏洞,该漏洞可被利用在WordPress服务器上执行任意命令。该漏洞标识为CVE-2026-82222,影响GiveWP最高至4.16.7.1的版本,而4.16.7.2版本于2026年8月27日发布以修复该漏洞。

该插件被用于超过10万个网站,这使得依赖它接收捐赠的网站管理员必须重视这一缺陷。根据Patchstack研究人员提供的细节,安全研究员Udin Chan于7月28日通过Patchstack漏洞情报平台报告了该漏洞。

由三个问题组成的攻击链

该漏洞利用过程并不依赖单一缺陷,而是结合了三个相互关联的弱点:不安全的PHP数据反序列化工具、一个会存储由攻击者控制的序列化对象的捐赠处理路径,以及附带库中的一条可调用系统命令的对象链。

攻击在基本阶段需要拥有网站账户,但Patchstack表示,一个暴露且未记录的注册操作允许在WordPress设置中禁用注册时仍创建账户。攻击者利用该账户及其个人资料存储恶意序列化对象,然后通过发送专门构造的捐赠,将其注入插件的会话数据库。

随后,使用该身份验证Cookie访问任何前端页面,都会触发对象反序列化并执行攻击者指定的命令。Patchstack安全研究员George Johnstone表示,服务器会在返回HTTP 500响应之前,将该对象链写入wp_give_sessions表。

受影响版本何时可被利用?

4.16.6至4.16.7.1版本仍存在风险,但利用需要存在一个缺少formBuilderSettings的旧版捐赠表单。这一条件可能出现在已升级的网站、使用基于选项的表单编辑器的网站,或导入或恢复了旧表单的网站上。

实际会发生什么变化?

4.16.7.2版本通过在处理捐赠时阻止序列化数据,并在多个反序列化点限制对象创建来修复该缺陷。此外,该更新还会删除此前存储在受影响网站数据库中的序列化对象载荷。这一步很重要,因为该更新并不只是阻止新的利用行为。

不过,Patchstack指出,GiveWP中的注册操作仍然不遵守WordPress关于是否允许用户注册的设置,尽管修复后这一行为已无法再被利用来执行代码。因此,网站管理员应尽快将插件更新至4.16.7.2版本,同时检查是否存在旧版捐赠表单,或是否有账户创建和异常活动的迹象。

鉴于GiveWP在前一年曾遭到攻击,该缺陷的重要性也进一步凸显。当时,攻击者间接利用该插件入侵Pi-hole,导致3万名捐赠者的姓名和电子邮件地址被泄露。来源并未证明此前的利用活动与CVE-2026-82222存在直接关联,但这表明捐赠插件可能成为一个影响范围超出受感染网站本身的入口。

新闻来源
BleepingComputer
查看原始来源 ↗
ف
作者

فريق تحرير certi.news

同一分类

你可能还喜欢

查看所有新闻