CVE-2026-19658
Give Tributes <= 2.3.1 - Nicht authentifizierte PHP-Object-Injection über den Parameter 'give_tributes_ecard_notify[recipient][personalized][]'
- Veröffentlicht
- 22.09.2026
- Aktualisiert
- 22.09.2026
- CNA zuweisen
- Wordfence
- Beweise beobachtet
- 22.09.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HZusammenfassung
Das Give Tributes-Plugin für WordPress ist in allen Versionen bis einschließlich 2.3.1 durch Deserialisierung nicht vertrauenswürdiger Eingaben anfällig für PHP-Object-Injection. Dadurch ist es unauthentifizierten Angreifern möglich, ein PHP-Objekt einzuschleusen. In der anfälligen Software ist keine bekannte POP-Kette vorhanden, was bedeutet, dass diese Schwachstelle keine Auswirkungen hat, es sei denn, ein anderes Plugin oder Theme mit einer POP-Kette ist auf der Website installiert. Wenn eine POP-Kette über ein zusätzliches, auf dem Zielsystem installiertes Plugin oder Theme vorhanden ist, kann dies dem Angreifer ermöglichen, Aktionen wie das Löschen beliebiger Dateien, das Abrufen sensibler Daten oder die Ausführung von Code durchzuführen, abhängig von der vorhandenen POP-Kette. Diese Schwachstelle ist nur erreichbar, wenn die Option „Allow Multiple Recipients" für das Spendenformular aktiviert ist, da der Code-Pfad für einzelne Empfänger sanitize_textarea_field() anwendet, was die Nutzlast neutralisieren würde. Die Ausnutzung erfordert zusätzlich, dass die eCard-Option „Custom Message" deaktiviert ist, was die Standardeinstellung des Plugins ist: Wenn sie aktiviert ist, wird die personalisierte Nachricht zu einem Pflichtfeld und GiveWPs give_clean() leert serialisierte Eingaben während der Validierung, wodurch die Spende abgelehnt wird, bevor sie gespeichert wird.
Quellen
1Python-3-Prüf- und Exploit-Helfer für CVE-2026-19658, eine PHP-Object-Injection-Schwachstelle in WordPress Give Tributes, mit FOFA-Zielerkennung und Ausnutzung des Legacy-Spendenformulars.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.