28 de agosto de 2026. Una vulnerabilidad de máxima gravedad en GiveWP, un complemento de WordPress utilizado para gestionar donaciones y campañas de recaudación, permite a un atacante ejecutar comandos arbitrarios en el servidor que aloja el sitio. El fallo, identificado como CVE-2026-82222, afecta a las versiones de GiveWP comprendidas entre la 4.16.6 y la 4.16.7.1.
La vulnerabilidad fue comunicada el 28 de julio por el investigador Udin Chan a través de la plataforma de inteligencia de vulnerabilidades Patchstack. GiveWP cuenta con más de 100.000 instalaciones, por lo que el alcance potencial del problema afecta a un número relevante de sitios WordPress.
Según los investigadores de Patchstack, el ataque combina tres problemas diferenciados. El primero es un mecanismo auxiliar inseguro para deserializar datos PHP. El segundo se encuentra en el flujo de procesamiento de donaciones, que permite almacenar objetos serializados controlados por el atacante. El tercero consiste en una cadena de gadgets presente en bibliotecas incluidas con el complemento, capaz de invocar comandos del sistema.
La explotación requiere que el atacante disponga de una cuenta en el sitio afectado. Sin embargo, GiveWP expone una acción de registro no autenticada, give_action=user_register, que no comprueba la opción users_can_register de WordPress. Como resultado, un atacante puede crear una cuenta y obtener una cookie de autenticación incluso cuando el registro de usuarios está desactivado.
Una vez autenticado, el atacante puede guardar un objeto serializado malicioso en su perfil y trasladarlo a la base de datos de sesiones del complemento mediante el envío de una donación manipulada. George Johnstone, investigador de ciberseguridad de Patchstack, explicó que el servidor escribe el objeto asociado a la cadena de gadgets en wp_give_sessions antes de devolver un error HTTP 500.
El ataque se completa cuando el atacante solicita cualquier página del sitio desde el navegador que conserva la cookie de autenticación. En ese momento, el servidor deserializa el objeto almacenado y ejecuta el comando incluido en la carga maliciosa.
No obstante, la explotación depende de una condición adicional: el sitio debe contener un formulario de donación antiguo que no incluya formBuilderSettings. Patchstack señala que esta situación puede darse en instalaciones actualizadas desde versiones anteriores, en sitios que utilizan el editor de formularios basado en opciones o en aquellos donde se han importado o restaurado formularios antiguos.
GiveWP corrigió el problema en la versión 4.16.7.2, publicada el 27 de agosto. La actualización bloquea los datos serializados durante el procesamiento de donaciones y limita la creación de objetos en varios puntos de deserialización. Además, elimina de las bases de datos afectadas las cargas de objetos serializados que ya hubieran sido almacenadas.
Patchstack advierte de que la acción de registro de GiveWP todavía no respeta la configuración de registro de usuarios de WordPress. Aunque esta deficiencia permanece, la actualización impide que pueda utilizarse para ejecutar código mediante la vulnerabilidad corregida.
Los administradores que utilicen GiveWP deben actualizar cuanto antes a la versión 4.16.7.2 para reducir el riesgo de explotación de CVE-2026-82222 y revisar sus instalaciones en busca de formularios de donación antiguos. El complemento ya fue utilizado como vía indirecta para comprometer Pi-hole el año anterior, en un incidente que expuso los nombres y las direcciones de correo electrónico de 30.000 donantes.
Fuente: BleepingComputer.