Логотип
Душа — это бог, нашедший приют в теле человека (Сенека Старший).

Уязвимость в плагине для пожертвований GiveWP WordPress позволяет хакерам выполнять команды на сервере

Уязвимость в плагине для пожертвований GiveWP WordPress позволяет хакерам выполнять команды на сервере

Уязвимость максимальной степени опасности в плагине GiveWP для WordPress позволяет злоумышленнику, не прошедшему аутентификацию, выполнять произвольные команды на хостинге.

Проблема безопасности обозначена как CVE-2026-82222 и затрагивает GiveWP до версии 4.16.7.1. О ней сообщил исследователь ошибок Удин Чан 28 июля через платформу Patchstack.

Плагин GiveWP установлен более чем на 100 000 сайтов и позволяет собирать пожертвования и управлять кампаниями по сбору средств.

Исследователи из Patchstack объясняют, что уязвимость можно использовать, объединив три отдельные проблемы:

  1. Небезопасный вспомогательный инструмент для десериализации данных PHP
  2. Процесс обработки пожертвований, в котором хранятся сериализованные объекты, контролируемые злоумышленником
  3. Цепочка гаджетов в библиотеках, входящих в состав плагина, которая может вызывать произвольные системные команды

 

Успешная эксплуатация уязвимости зависит от того, есть ли у злоумышленника учетная запись на целевом сайте. Однако, по данным Patchstack, незащищенная регистрация без аутентификации позволяет создать учетную запись, даже если регистрация отключена.

«[GiveWP] предоставляет возможность регистрации без аутентификации (give_action=user_register), которая не учитывает параметр WordPress users_can_register», поясняет Patchstack.

«Даже на сайте, где регистрация отключена, злоумышленник может создать учетную запись и получить файл cookie для аутентификации, а затем провести остальную часть атаки в той же последовательности».

После аутентификации хакеры могут сохранить вредоносный сериализованный объект в своем профиле и внедрить его в базу данных сессий плагина, отправив поддельное пожертвование.

«Сервер записывает объект гаджета в wp_give_sessions перед возвратом HTTP 500», — говорит Джордж Джонстон, исследователь в области кибербезопасности из компании Patchstack.

При запросе любой внешней страницы с файлом cookie аутентификации сервер десериализует гаджет и выполняет команду злоумышленника.

Версии с 4.16.6 по 4.16.7.1 остаются уязвимыми, хотя для их использования требуется, чтобы на сайте была устаревшая форма пожертвования без параметра formBuilderSettings.’

Читать  Обновление Adobe Premiere Pro 22.2 значительно повышает скорость кодирования HEVC

Patchstack отмечает, что такие условия могут возникать при обновлении установок, на сайтах, использующих редактор форм на основе параметров плагина, а также при импорте или восстановлении старых форм.

GiveWP устранила уязвимость в версии 4.16.7.2, выпущенной 27 августа, заблокировав сериализованные данные во время обработки пожертвований и ограничив создание объектов в нескольких точках десериализации.

Кроме того, обновление системы безопасности удаляет сериализованные объекты, уже хранящиеся в уязвимых базах данных.

Однако, как отмечает Patchstack, функция регистрации GiveWP по-прежнему не учитывает настройки регистрации пользователей WordPress, но эту проблему больше нельзя использовать для выполнения кода.

Администраторам сайтов, использующих GiveWP, настоятельно рекомендуется как можно скорее установить обновления безопасности, чтобы предотвратить злонамеренное использование уязвимости CVE-2026-82222.

Хакеры атаковали GiveWP в прошлом году, чтобы косвенно взломать Pi-hole, популярный сетевой блокировщик рекламы, и получить имена и адреса электронной почты 30 000 спонсоров.

Редактор: AndreyEx

Рейтинг: 5 (1 голос)
Если статья понравилась, то поделитесь ей в социальных сетях:

Оставить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

одиннадцать + 16 =

Это может быть вам интересно


Спасибо!

Теперь редакторы в курсе.

Прокрутить страницу до начала