WordPress · Givewp · CVE-2026-82222
**Nome do Software Vulnerável e Versões Afetadas**
GiveWP versões anteriores a 4.16.7.2
**Description**
Um problema envolvendo a desserialização de dados não confiáveis permite a injeção de objetos PHP, que pode ser encadeada a partir de um ponto de partida não autenticado para alcançar a execução remota de código. O ataque utiliza o endpoint de registro do GiveWP para criar uma conta e armazenar um objeto serializado malicioso. Quando uma doação manipulada é enviada e a sessão recarrega a carga útil, uma cadeia de gadgets PHP é acionada, atingindo eventualmente a função `system()` para executar comandos arbitrários do sistema operacional como o usuário do servidor web. Este processo também pode ignorar a configuração `users can register` do WordPress. Mais de 100.000 sites estão potencialmente afetados.
**Recommendations**
Atualize o GiveWP para a versão 4.16.7.2 ou posterior.