Vulnerabilidade crítica no plugin GiveWP do WordPress permite execução remota de comandos
Uma vulnerabilidade de gravidade máxima foi identificada no plugin GiveWP para WordPress, permitindo que atacantes não autenticados executem comandos arbitrários no servidor de hospedagem. A falha, classificada como CVE-2026-82222, afeta versões do GiveWP até 4.16.7.1 e foi reportada por Udin Chan em 28 de julho através da plataforma de inteligência de vulnerabilidades Patchstack. O plugin, que possui mais de 100.000 instalações, é utilizado para coletar doações e gerenciar campanhas de arrecadação.
A exploração da vulnerabilidade envolve a combinação de três problemas distintos: um helper inseguro para deserialização de dados PHP, um fluxo de processamento de doações que armazena objetos serializados controlados pelo atacante e uma cadeia de gadgets em bibliotecas do plugin que pode invocar comandos do sistema. Embora a exploração exija que o atacante tenha uma conta no site alvo, uma ação de registro não autenticada exposta permite que contas sejam criadas mesmo com o registro desativado. Após a autenticação, os hackers podem armazenar um objeto serializado malicioso em seu perfil e injetá-lo no banco de dados de sessões do plugin.
A vulnerabilidade foi corrigida na versão 4.16.7.2, lançada em 27 de agosto, que bloqueia dados serializados durante o processamento de doações e restringe a criação de objetos em vários pontos de deserialização. No entanto, a ação de registro do GiveWP ainda não respeita as configurações de registro de usuários do WordPress, embora essa questão não seja mais explorável para execução de código. Administradores de sites que utilizam o GiveWP são aconselhados a aplicar as atualizações de segurança imediatamente para evitar a exploração maliciosa da CVE-2026-82222.
Este conteúdo foi processado automaticamente pelo BR Defense Center (By River de Morais e Silva).
