VENCERT // SISTEMA NACIONAL DE GESTIÓN DE INCIDENTES TELEMÁTICOS
🔴 Crítica VENCERT-2026-066 CVE-2026-82222

RCE por Inyección de Objetos PHP en GiveWP

Publicado: Aug. 31, 2026  ·  Estado: Activa

Sistemas Afectados

Plugin GiveWP para WordPress (versiones 4.16.7.1 e inferiores)

Descripción

La falla se produce por una implementación defectuosa en la función helper safe unserialize. Durante el proceso de donación, la aplicación procesa datos suministrados por el usuario a través de este helper, lo que combinado con una cadena de gadgets (gadget chain) presente en el código del plugin, permite la inyección de objetos PHP arbitrarios y la subsiguiente ejecución de comandos del sistema. Requiere que exista al menos un formulario de donación publicado y una pasarela de pago activa.

Recomendaciones

Actualizar inmediatamente GiveWP a la versión corregida más reciente.

Si la actualización no es factible de inmediato, desactivar temporalmente el plugin o los formularios de donación expuestos.

Implementar reglas en el WAF para filtrar peticiones con cargas serializadas maliciosas en los endpoints de donación.

Revisar los registros de acceso al servidor en busca de comandos inusuales o ejecuciones anómalas.

Información de la Alerta

Código:
VENCERT-2026-066
Severidad:
🔴 Crítica
Estado:
Activa
CVE:
CVE-2026-82222
Publicado:
Aug. 31, 2026
Volver a Alertas