Falha nota 10 no GiveWP permite executar comandos em sites WordPress; correção já está disponível
Falha CVSS 10 no GiveWP pode permitir execução de comandos em sites WordPress; versão 4.16.7.2 corrige a vulnerabilidade crítica.
Uma vulnerabilidade crítica no plugin GiveWP, usado para receber doações em sites WordPress, recebeu nota máxima 10,0 no CVSS.
Ela pode permitir execução remota de comandos no servidor em instalações vulneráveis. A correção, entretanto, está disponível na versão 4.16.7.2.
O problema, identificado como CVE-2026-82222, afeta versões até a 4.16.7.1.
O GiveWP possui mais de 100 mil instalações, o que torna a atualização importante para administradores que usam o plugin em páginas de arrecadação.
Falha permite chegar à execução de código no servidor
Segundo a análise da Patchstack, a vulnerabilidade combina um processamento inseguro de dados serializados com caminhos internos do plugin que podem resultar em execução de comandos.
Em versões mais antigas, determinadas instalações padrão podem ficar expostas sem exigir uma conta administrativa prévia.
Nas versões 4.16.6 até 4.16.7.1, a exploração depende de condições mais específicas relacionadas a formulários antigos.
Isso reduz o alcance em instalações novas, mas não transforma essas versões em seguras.
GiveWP 4.16.7.2 quebra a cadeia em vários pontos
A correção publicada em 27 de agosto não altera apenas um ponto do código.
A versão 4.16.7.2 adiciona bloqueios em diferentes etapas do processamento para impedir que objetos PHP controlados por terceiros sejam armazenados e executados posteriormente.
A Patchstack afirma que tentativas anteriores de correção não eliminavam toda a cadeia.
Por isso, administradores que tenham instalado uma versão intermediária ainda precisam confirmar se o site realmente está no GiveWP 4.16.7.2 ou posterior.
Nota 10 indica gravidade, não confirmação de ataque em todo site
A classificação CVSS 10,0 representa o impacto potencial e a facilidade de exploração nas condições afetadas.
Ela não significa que todo site com GiveWP já foi invadido nem que qualquer versão do plugin pode ser comprometida da mesma maneira.
Sites de doação merecem prioridade na atualização
O GiveWP costuma permanecer ativo em páginas públicas justamente para receber contribuições, o que aumenta a importância de manter o plugin atualizado.
Mesmo quando uma campanha não está em destaque, formulários antigos podem continuar publicados, salvos como rascunho ou reutilizados em outras páginas do site.
Por isso, não basta verificar apenas a página principal de doações. O administrador deve tratar a versão instalada do plugin como o critério central e aplicar a correção em todo o WordPress que use GiveWP.
Como reduzir o risco agora
- Atualize o GiveWP para 4.16.7.2 ou versão posterior.
- Confirme a versão realmente instalada no painel do WordPress.
- Revise usuários, registros e alterações inesperadas caso o site tenha ficado exposto em uma versão vulnerável.
- Mantenha backups recentes antes de atualizações em sites de produção.
Desativar temporariamente o plugin pode reduzir a exposição quando uma atualização imediata não for possível, mas não substitui a instalação da versão corrigida.
Como o GiveWP lida com páginas de doação e dados associados ao processo, a prioridade deve ser, antes de tudo, fechar a vulnerabilidade sem adiar a atualização.
O que você achou? Siga @bitmagazineoficial no Instagram para ver mais e deixar seu comentário clicando aqui


