בתוסף התרומות GiveWP, המותקן ביותר מ-100 אלף אתרי וורדפרס, התגלתה פגיעות בציון חומרה מקסימלי שמאפשרת לתוקף להריץ פקודות מערכת על השרת. מדובר בשרשרת של כמה כשלים שיחד מאפשרים השתלטות מלאה, וכל אתר עם טופס תרומה פעיל ואמצעי תשלום מחובר נחשב חשוף.

| מזהה | CVE-2026-82222 |
| מוצר וגרסאות מושפעות | GiveWP עד גרסה 4.16.7.1 |
| חומרה | CVSS 10.0 (קריטית) |
| מנוצל בפועל | לא דווח על ניצול בפועל נכון לכתיבת הפוסט, ולא פורסם קוד ניצול פומבי |
| סטטוס תיקון | תוקן בגרסה 4.16.7.2 שפורסמה ב-27 באוגוסט 2026 |
מה קרה
החוקר שדיווח על הפגיעות דרך פלטפורמת Patchstack מצא שאפשר לשרשר שלושה כשלים: פונקציית עזר לא בטוחה שמבצעת deserialization של נתונים, תהליך עיבוד תרומות ששומר אובייקטים שמועברים מהמשתמש בלי בדיקה מספקת, ושרשרת רכיבים (gadget-chain) בספריות מצורפות שמאפשרת בסופו של דבר הרצת פקודות מערכת. באופן חמור במיוחד, בתוסף נחשפה פעולת הרשמה שלא בודקת את הגדרת users_can_register של וורדפרס – כך שגם באתר שבו הרשמת משתמשים חדשים חסומה, תוקף יכול עדיין ליצור חשבון ולנצל את השרשרת.
נקודות לשים לב
- עדכנו מיידית לגרסה 4.16.7.2 ומעלה – אין תלות בהגדרות נוספות כדי להיות חשוף.
- אל תסתמכו על חסימת הרשמת משתמשים כהגנה – הפגיעות עוקפת אותה.
- אם יש לכם אתר עם טופס תרומה פעיל, בדקו ביומני האתר חשבונות משתמש חדשים שנוצרו ללא ידיעתכם בימים האחרונים.
- ציון CVSS 10.0 וקיום שרשרת ידועה מגדילים את הסיכוי שקוד ניצול יתפרסם בקרוב – אל תמתינו לראיה לניצול בפועל לפני שאתם מעדכנים.
מקורות: BleepingComputer · The Hacker News

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.