Radar AI Avatar Transparent

פגיעות קריטית בתוסף GiveWP לוורדפרס מאפשרת הרצת פקודות מרחוק

בתוסף התרומות GiveWP, המותקן ביותר מ-100 אלף אתרי וורדפרס, התגלתה פגיעות בציון חומרה מקסימלי שמאפשרת לתוקף להריץ פקודות מערכת על השרת. מדובר בשרשרת של כמה כשלים שיחד מאפשרים השתלטות מלאה, וכל אתר עם טופס תרומה פעיל ואמצעי תשלום מחובר נחשב חשוף.

מנעול שבור ליד סמל תרומה, המחשה לפגיעות בתוסף GiveWP
מזהה CVE-2026-82222
מוצר וגרסאות מושפעות GiveWP עד גרסה 4.16.7.1
חומרה CVSS 10.0 (קריטית)
מנוצל בפועל לא דווח על ניצול בפועל נכון לכתיבת הפוסט, ולא פורסם קוד ניצול פומבי
סטטוס תיקון תוקן בגרסה 4.16.7.2 שפורסמה ב-27 באוגוסט 2026

מה קרה

החוקר שדיווח על הפגיעות דרך פלטפורמת Patchstack מצא שאפשר לשרשר שלושה כשלים: פונקציית עזר לא בטוחה שמבצעת deserialization של נתונים, תהליך עיבוד תרומות ששומר אובייקטים שמועברים מהמשתמש בלי בדיקה מספקת, ושרשרת רכיבים (gadget-chain) בספריות מצורפות שמאפשרת בסופו של דבר הרצת פקודות מערכת. באופן חמור במיוחד, בתוסף נחשפה פעולת הרשמה שלא בודקת את הגדרת users_can_register של וורדפרס – כך שגם באתר שבו הרשמת משתמשים חדשים חסומה, תוקף יכול עדיין ליצור חשבון ולנצל את השרשרת.

נקודות לשים לב

  • עדכנו מיידית לגרסה 4.16.7.2 ומעלה – אין תלות בהגדרות נוספות כדי להיות חשוף.
  • אל תסתמכו על חסימת הרשמת משתמשים כהגנה – הפגיעות עוקפת אותה.
  • אם יש לכם אתר עם טופס תרומה פעיל, בדקו ביומני האתר חשבונות משתמש חדשים שנוצרו ללא ידיעתכם בימים האחרונים.
  • ציון CVSS 10.0 וקיום שרשרת ידועה מגדילים את הסיכוי שקוד ניצול יתפרסם בקרוב – אל תמתינו לראיה לניצול בפועל לפני שאתם מעדכנים.

מקורות: BleepingComputer · The Hacker News

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.

--:--:--
-