CVE-2026-19658
Give Tributes <= 2.3.1 - Injection d'objet PHP non authentifiée via le paramètre 'give_tributes_ecard_notify[recipient][personalized][]'
- Publié
- 22 sept. 2026
- Mise à jour
- 22 sept. 2026
- Attribution de CNA
- Wordfence
- Preuve observée
- 22 sept. 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HRésumé
Le plugin Give Tributes pour WordPress est vulnérable à l'injection d'objets PHP dans toutes les versions jusqu'à la 2.3.1 incluse, via la désérialisation d'entrées non fiables. Cela permet à des attaquants non authentifiés d'injecter un objet PHP. Aucune chaîne POP connue n'est présente dans le logiciel vulnérable, ce qui signifie que cette vulnérabilité n'a aucun impact à moins qu'un autre plugin ou thème contenant une chaîne POP ne soit installé sur le site. Si une chaîne POP est présente via un plugin ou thème supplémentaire installé sur le système cible, elle peut permettre à l'attaquant d'effectuer des actions telles que la suppression de fichiers arbitraires, la récupération de données sensibles ou l'exécution de code selon la chaîne POP présente. Cette vulnérabilité n'est atteignable que lorsque l'option « Allow Multiple Recipients » est activée pour le formulaire de don, car le chemin de code à destinataire unique applique sanitize_textarea_field() qui neutraliserait la charge utile. L'exploitation nécessite en outre que l'option « Custom Message » de l'eCard soit désactivée, ce qui est la valeur par défaut du plugin : lorsqu'elle est activée, le message personnalisé devient un champ obligatoire et give_clean() de GiveWP vide les entrées sérialisées lors de la validation, ce qui entraîne le rejet du don avant son stockage.
Sources
1Vérificateur Python 3 et assistant d'exploitation pour CVE-2026-19658, une faille d'injection d'objet PHP dans le plugin WordPress Give Tributes, avec découverte de cibles via FOFA et exploitation des formulaires de don hérités.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.