Falha no plugin GiveWP para WordPress permite execução de comandos no servidor
31 de Agosto de 2026

Uma vulnerabilidade de gravidade máxima no plugin GiveWP, para WordPress, permite que um invasor sem autenticação execute comandos arbitrários no servidor de hospedagem.

O problema de segurança foi identificado como CVE-2026-82222 e afeta o GiveWP até a versão 4.16.7.1. A falha foi reportada pelo pesquisador de bugs Udin Chan em 28 de julho, por meio da plataforma de inteligência de vulnerabilidades Patchstack.

O plugin GiveWP tem mais de 100.000 instalações e é usado para arrecadar doações e gerenciar campanhas de financiamento coletivo.

Pesquisadores da Patchstack explicam que a exploração da vulnerabilidade depende da combinação de três problemas distintos: um auxiliar inseguro para desserializar dados em PHP, um fluxo de processamento de doações que armazena objetos serializados controlados pelo invasor e uma cadeia de gadgets em bibliotecas incluídas no plugin, capaz de acionar comandos arbitrários do sistema.

A exploração bem-sucedida depende de o invasor ter uma conta no site-alvo. No entanto, a Patchstack afirma que uma ação de registro exposta e sem autenticação permite criar uma conta mesmo quando o registro está desativado.

“[O GiveWP] expõe uma ação de registro sem autenticação (give_action=user_register) que nunca consulta a opção users_can_register do WordPress”, explica a Patchstack.

“Mesmo em um site com registro desativado, o invasor pode criar uma conta e receber um cookie de autenticação e, então, executar o restante do ataque na mesma sequência.”

Depois da autenticação, hackers podem armazenar um objeto serializado malicioso em seu perfil e inseri-lo no banco de dados de sessão do plugin ao enviar uma doação forjada.

“O servidor grava o objeto gadget em wp_give_sessions antes de retornar um HTTP 500”, afirma George Johnstone, pesquisador de cibersegurança da Patchstack.

Ao solicitar qualquer página da interface pública com o cookie de autenticação, o servidor desserializa o gadget e executa o comando enviado pelo invasor.

As versões 4.16.6 até 4.16.7.1 seguem vulneráveis, embora a exploração exija que o site contenha um formulário de doação legado sem “formBuilderSettings”.

A Patchstack observa que essa condição pode existir em instalações atualizadas, em sites que usam o editor de formulários baseado em opções do plugin ou ao importar e restaurar formulários antigos.

O GiveWP corrigiu a vulnerabilidade na versão 4.16.7.2, lançada em 27 de agosto, bloqueando dados serializados durante o processamento das doações e restringindo a criação de objetos em vários pontos de desserialização.

Além disso, a atualização de segurança remove cargas úteis de objetos serializados já armazenadas nos bancos de dados afetados.

Ainda assim, a Patchstack destaca que a ação de registro do GiveWP continua sem respeitar as configurações de registro de usuários do WordPress, mas esse problema deixou de ser explorável para execução de código.

Administradores de sites que usam GiveWP são orientados a aplicar as atualizações de segurança o quanto antes para evitar a exploração maliciosa da CVE-2026-82222 .

No ano passado, hackers miraram o GiveWP para comprometer indiretamente o Pi-hole, um popular bloqueador de anúncios em nível de rede, expondo nomes e endereços de e-mail de 30.000 doadores.

Publicidade

Um novo caminho a ser seguido

Vibecoding cria 10x mais sistemas, 20x mais vulneráveis. E quem ganha com isso é a galera do hacking ético e pentest. Quer ser pago para invadir sistemas? Então você tem que aprender com a Solyd que são os melhores do Brasil. Saiba mais...