CVE-2026-19658
Give Tributes <= 2.3.1 - Inyección de objetos PHP no autenticada a través del parámetro 'give_tributes_ecard_notify[recipient][personalized][]'
- Publicado
- 22 sept 2026
- Actualizado
- 22 sept 2026
- Asignación de CNA
- Wordfence
- Evidencia observada
- 22 sept 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HResumen
El plugin Give Tributes para WordPress es vulnerable a la inyección de objetos PHP en todas las versiones hasta la 2.3.1, inclusive, mediante la deserialización de entrada no confiable. Esto hace posible que atacantes no autenticados inyecten un objeto PHP. No hay una cadena POP conocida presente en el software vulnerable, lo que significa que esta vulnerabilidad no tiene impacto a menos que otro plugin o tema que contenga una cadena POP esté instalado en el sitio. Si una cadena POP está presente a través de un plugin o tema adicional instalado en el sistema objetivo, puede permitir al atacante realizar acciones como eliminar archivos arbitrarios, recuperar datos sensibles o ejecutar código dependiendo de la cadena POP presente. Esta vulnerabilidad solo es alcanzable cuando la opción "Allow Multiple Recipients" está habilitada para el formulario de donación, ya que la ruta de código de un solo destinatario aplica sanitize_textarea_field(), lo que neutralizaría el payload. La explotación además requiere que la opción "Custom Message" de la eCard esté deshabilitada, que es la configuración predeterminada del plugin: cuando está habilitada, el mensaje personalizado se convierte en un campo obligatorio y give_clean() de GiveWP deja en blanco la entrada serializada durante la validación, provocando que la donación sea rechazada antes de ser almacenada.
Fuentes
1Comprobador y asistente de explotación en Python 3 para CVE-2026-19658, una vulnerabilidad de inyección de objetos PHP en el plugin Give Tributes de WordPress, con descubrimiento de objetivos mediante FOFA y explotación de formularios de donación heredados.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.