CVE-2026-82222
WordPress GiveWP प्लगइन <= 4.16.7.1 - रिमोट कोड निष्पादन (RCE) भेद्यता
- प्रकाशित
- 28 अग॰ 2026
- अद्यतन
- 28 अग॰ 2026
- सीएनए असाइन करना
- Patchstack
- साक्ष्य देखे गए
- 30 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 73.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# अविश्वसनीय डेटा का डिसीरियलाइज़ेशन (Deserialization of Untrusted Data) भेद्यता Liquid Web / StellarWP GiveWP में अविश्वसनीय डेटा का डिसीरियलाइज़ेशन भेद्यता ऑब्जेक्ट इंजेक्शन (Object Injection) की अनुमति देती है। यह समस्या GiveWP को प्रभावित करती है: n/a से 4.16.7.1 तक।
स्रोत
5- CVE-2026-82222-MassExploitएक्सप्लॉइट
CVE-2026-82222 के लिए शोषण उपकरण, GiveWP WordPress प्लगइन में एक अनधिकृत RCE। सिंगल-टार्गेट और बैच शोषण का समर्थन करता है, जिसमें मल्टी-थ्रेडिंग, प्रॉक्सी समर्थन और JSON/TXT निर्यात शामिल है।
अधिकृत Docker लैब और GiveWP 4.16.5.1 में CVE-2026-82222 RCE तथा 4.16.7.2 फिक्स को मान्य करने के लिए स्वच्छ PoC।
- CVE-2026-82222एक्सप्लॉइट
GiveWP <= 4.16.7.1 बिना प्रमाणीकरण PHP ऑब्जेक्ट इंजेक्शन → RCE
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।