Sistemas Afectados
Plugin GiveWP para WordPress (versiones 4.16.7.1 e inferiores)
Descripción
La falla se produce por una implementación defectuosa en la función helper safe unserialize. Durante el proceso de donación, la aplicación procesa datos suministrados por el usuario a través de este helper, lo que combinado con una cadena de gadgets (gadget chain) presente en el código del plugin, permite la inyección de objetos PHP arbitrarios y la subsiguiente ejecución de comandos del sistema. Requiere que exista al menos un formulario de donación publicado y una pasarela de pago activa.
Recomendaciones
Actualizar inmediatamente GiveWP a la versión corregida más reciente.
Si la actualización no es factible de inmediato, desactivar temporalmente el plugin o los formularios de donación expuestos.
Implementar reglas en el WAF para filtrar peticiones con cargas serializadas maliciosas en los endpoints de donación.
Revisar los registros de acceso al servidor en busca de comandos inusuales o ejecuciones anómalas.
Información de la Alerta
VENCERT-2026-066
🔴 Crítica
Activa
CVE-2026-82222
Aug. 31, 2026