CVE-2026-19658
Give Tributes <= 2.3.1 - Iniezione di oggetti PHP non autenticata tramite il parametro 'give_tributes_ecard_notify[recipient][personalized][]'
- Pubblicato
- 22 set 2026
- Aggiornato
- 22 set 2026
- Assegnazione CNA
- Wordfence
- Evidenza osservata
- 22 set 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HRiepilogo
Il plugin Give Tributes per WordPress è vulnerabile a PHP Object Injection in tutte le versioni fino alla 2.3.1 inclusa, tramite la deserializzazione di input non attendibile. Ciò rende possibile per attaccanti non autenticati iniettare un oggetto PHP. Nel software vulnerabile non è presente alcuna POP chain nota, il che significa che questa vulnerabilità non ha impatto a meno che sul sito non sia installato un altro plugin o tema contenente una POP chain. Se è presente una POP chain tramite un plugin o tema aggiuntivo installato sul sistema di destinazione, potrebbe consentire all'attaccante di eseguire azioni come eliminare file arbitrari, recuperare dati sensibili o eseguire codice, a seconda della POP chain presente. Questa vulnerabilità è raggiungibile solo quando l'opzione "Allow Multiple Recipients" è abilitata per il modulo di donazione, poiché il percorso di codice a destinatario singolo applica sanitize_textarea_field() che neutralizzerebbe il payload. Lo sfruttamento richiede inoltre che l'opzione "Custom Message" dell'eCard sia disabilitata, che è l'impostazione predefinita del plugin: quando è abilitata, il messaggio personalizzato diventa un campo obbligatorio e give_clean() di GiveWP azzera l'input serializzato durante la validazione, causando il rifiuto della donazione prima che venga memorizzata.
Fonti
1Checker Python 3 e helper per l'exploit di CVE-2026-19658, una vulnerabilità di PHP object injection in WordPress Give Tributes, con scoperta dei target tramite FOFA e sfruttamento dei form di donazione legacy.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.