PT-2026-83084 · WordPress · Givewp

·

CVE-2026-82222

·

Publicado

2026-08-28

·

Atualizado

2026-09-10

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas GiveWP versões anteriores a 4.16.7.2
Description Um problema envolvendo a desserialização de dados não confiáveis permite a injeção de objetos PHP, que pode ser encadeada a partir de um ponto de partida não autenticado para alcançar a execução remota de código. O ataque utiliza o endpoint de registro do GiveWP para criar uma conta e armazenar um objeto serializado malicioso. Quando uma doação manipulada é enviada e a sessão recarrega a carga útil, uma cadeia de gadgets PHP é acionada, atingindo eventualmente a função system() para executar comandos arbitrários do sistema operacional como o usuário do servidor web. Este processo também pode ignorar a configuração users can register do WordPress. Mais de 100.000 sites estão potencialmente afetados.
Recommendations Atualize o GiveWP para a versão 4.16.7.2 ou posterior.

Correção

RCE

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-82222

Produtos afetados

Givewp