Ícone do site BIT magazine

Falha nota 10 no GiveWP permite executar comandos em sites WordPress; correção já está disponível

Give WP

Imagem: Reprodução

Uma vulnerabilidade crítica no plugin GiveWP, usado para receber doações em sites WordPress, recebeu nota máxima 10,0 no CVSS.

Ela pode permitir execução remota de comandos no servidor em instalações vulneráveis. A correção, entretanto, está disponível na versão 4.16.7.2.

O problema, identificado como CVE-2026-82222, afeta versões até a 4.16.7.1.

O GiveWP possui mais de 100 mil instalações, o que torna a atualização importante para administradores que usam o plugin em páginas de arrecadação.

Falha permite chegar à execução de código no servidor

Segundo a análise da Patchstack, a vulnerabilidade combina um processamento inseguro de dados serializados com caminhos internos do plugin que podem resultar em execução de comandos.

Em versões mais antigas, determinadas instalações padrão podem ficar expostas sem exigir uma conta administrativa prévia.

Nas versões 4.16.6 até 4.16.7.1, a exploração depende de condições mais específicas relacionadas a formulários antigos.

Isso reduz o alcance em instalações novas, mas não transforma essas versões em seguras.

GiveWP 4.16.7.2 quebra a cadeia em vários pontos

A correção publicada em 27 de agosto não altera apenas um ponto do código.

A versão 4.16.7.2 adiciona bloqueios em diferentes etapas do processamento para impedir que objetos PHP controlados por terceiros sejam armazenados e executados posteriormente.

A Patchstack afirma que tentativas anteriores de correção não eliminavam toda a cadeia.

Por isso, administradores que tenham instalado uma versão intermediária ainda precisam confirmar se o site realmente está no GiveWP 4.16.7.2 ou posterior.

Nota 10 indica gravidade, não confirmação de ataque em todo site

A classificação CVSS 10,0 representa o impacto potencial e a facilidade de exploração nas condições afetadas.

Ela não significa que todo site com GiveWP já foi invadido nem que qualquer versão do plugin pode ser comprometida da mesma maneira.

Sites de doação merecem prioridade na atualização

O GiveWP costuma permanecer ativo em páginas públicas justamente para receber contribuições, o que aumenta a importância de manter o plugin atualizado.

Mesmo quando uma campanha não está em destaque, formulários antigos podem continuar publicados, salvos como rascunho ou reutilizados em outras páginas do site.

Por isso, não basta verificar apenas a página principal de doações. O administrador deve tratar a versão instalada do plugin como o critério central e aplicar a correção em todo o WordPress que use GiveWP.

Como reduzir o risco agora

Desativar temporariamente o plugin pode reduzir a exposição quando uma atualização imediata não for possível, mas não substitui a instalação da versão corrigida.

Como o GiveWP lida com páginas de doação e dados associados ao processo, a prioridade deve ser, antes de tudo, fechar a vulnerabilidade sem adiar a atualização.

O que você achou? Siga @bitmagazineoficial no Instagram para ver mais e deixar seu comentário clicando aqui

Sair da versão mobile