Een kritieke kwetsbaarheid (CVE-2026-82222) in GiveWP, een WordPress-plugin voor donaties met meer dan 100.000 installaties, laat een ongeauthenticeerde aanvaller willekeurige commando’s uitvoeren op de hostingserver.
Het lek is een keten van drie afzonderlijke problemen: een onveilige PHP-deserialisatiehelper, een donatieverwerkingsproces dat door de aanvaller gecontroleerde geserialiseerde objecten opslaat, en een “gadget chain” in meegeleverde bibliotheken die uiteindelijk willekeurige systeemcommando’s mogelijk maakt. Opvallend is dat zelfs sites waar registratie is uitgeschakeld niet veilig zijn: een aanvaller kan alsnog een account aanmaken en een authenticatiecookie ontvangen, waarna de rest van de aanvalsketen gewoon uitgevoerd kan worden.
GiveWP bracht op 27 augustus versie 4.16.7.2 uit, die geserialiseerde data tijdens donatieverwerking blokkeert en kwaadaardige payloads uit getroffen databases verwijdert. Versies tot en met 4.16.7.1 blijven onder bepaalde omstandigheden kwetsbaar.
Voor goede doelen en organisaties die GiveWP gebruiken om donaties te verwerken, is dit een lek dat niet kan wachten — de combinatie van een publiek toegankelijk donatieformulier en volledige serverovername is precies het soort aanvalsoppervlak dat aanvallers actief zoeken.
Bron: BleepingComputer
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.