Vulnerabilidade crítica no plugin GiveWP do WordPress permite execução remota de comandos

Uma vulnerabilidade de gravidade máxima foi identificada no plugin GiveWP para WordPress, permitindo que atacantes não autenticados executem comandos arbitrários no servidor de hospedagem. A falha, classificada como CVE-2026-82222, afeta versões do GiveWP até 4.16.7.1 e foi reportada por Udin Chan em 28 de julho através da plataforma de inteligência de vulnerabilidades Patchstack. O plugin, que possui mais de 100.000 instalações, é utilizado para coletar doações e gerenciar campanhas de arrecadação.

A exploração da vulnerabilidade envolve a combinação de três problemas distintos: um helper inseguro para deserialização de dados PHP, um fluxo de processamento de doações que armazena objetos serializados controlados pelo atacante e uma cadeia de gadgets em bibliotecas do plugin que pode invocar comandos do sistema. Embora a exploração exija que o atacante tenha uma conta no site alvo, uma ação de registro não autenticada exposta permite que contas sejam criadas mesmo com o registro desativado. Após a autenticação, os hackers podem armazenar um objeto serializado malicioso em seu perfil e injetá-lo no banco de dados de sessões do plugin.

A vulnerabilidade foi corrigida na versão 4.16.7.2, lançada em 27 de agosto, que bloqueia dados serializados durante o processamento de doações e restringe a criação de objetos em vários pontos de deserialização. No entanto, a ação de registro do GiveWP ainda não respeita as configurações de registro de usuários do WordPress, embora essa questão não seja mais explorável para execução de código. Administradores de sites que utilizam o GiveWP são aconselhados a aplicar as atualizações de segurança imediatamente para evitar a exploração maliciosa da CVE-2026-82222.

Fonte: https://www.bleepingcomputer.com/news/security/givewp-wordpress-donation-plugin-flaw-lets-hackers-execute-server-commands/

⚠️
BR DEFENSE CENTER: SECURITY BRIEFING
29/08/2026 • Risco: ALTO
VULNERABILIDADE

Vulnerabilidade crítica no plugin GiveWP do WordPress permite execução remota de comandos

RESUMO EXECUTIVO
A vulnerabilidade CVE-2026-82222 no plugin GiveWP permite que atacantes não autenticados executem comandos no servidor, representando um risco significativo para organizações que utilizam este plugin para arrecadação de fundos. A correção foi disponibilizada, mas a falha de registro não autenticado ainda pode ser um vetor de ataque.

💼 IMPACTO DE NEGÓCIO

Financeiro
Potenciais custos associados à recuperação de dados e danos à reputação.
Operacional
Possibilidade de execução de comandos arbitrários no servidor.
Setores vulneráveis
['Organizações sem fins lucrativos', 'Setores que utilizam arrecadação online']

📊 INDICADORES CHAVE

Mais de 100.000 instalações do plugin GiveWP. Indicador
30.000 doadores expostos em um incidente anterior relacionado. Contexto BR
37% das ações dos atacantes não são bloqueadas após a obtenção de credenciais válidas. Urgência

⚡ AÇÕES IMEDIATAS

1 Verificar se a versão do GiveWP está atualizada para 4.16.7.2 ou superior.
2 Aplicar o patch de segurança imediatamente e revisar as configurações de registro de usuários.
3 Monitorar logs de acesso e atividades suspeitas relacionadas a contas de usuários.

🇧🇷 RELEVÂNCIA BRASIL

CISOs devem se preocupar com a segurança de plugins amplamente utilizados como o GiveWP, pois a exploração pode levar a comprometimentos severos de dados e sistemas.

⚖️ COMPLIANCE

Implicações de conformidade com a LGPD em caso de vazamento de dados.
Status
mitigado
Verificação
alta
BR Defense Center

Este conteúdo foi processado automaticamente pelo BR Defense Center (By River de Morais e Silva).