CVE-2026-19658
Give Tributes <= 2.3.1 - 'give_tributes_ecard_notify[recipient][personalized][]' パラメータを介した未認証のPHPオブジェクトインジェクション
- 公開済み
- 2026/09/22
- 更新済み
- 2026/09/22
- CNA の割り当て
- Wordfence
- 観察された証拠
- 2026/09/22
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H概要
WordPress用のGive Tributesプラグインは、バージョン2.3.1以下(2.3.1を含む)のすべてのバージョンにおいて、信頼できない入力のデシリアライズを介したPHPオブジェクトインジェクションに対して脆弱です。これにより、認証されていない攻撃者がPHPオブジェクトを注入することが可能になります。脆弱なソフトウェアには既知のPOPチェーンが存在しないため、この脆弱性は、サイトにPOPチェーンを含む別のプラグインまたはテーマがインストールされていない限り、影響を及ぼしません。ターゲットシステムにインストールされた追加のプラグインまたはテーマを介してPOPチェーンが存在する場合、存在するPOPチェーンに応じて、攻撃者が任意のファイルの削除、機密データの取得、コードの実行などのアクションを実行できる可能性があります。この脆弱性は、寄付フォームで「Allow Multiple Recipients」オプションが有効になっている場合にのみ到達可能です。単一受信者のコードパスではsanitize_textarea_field()が適用され、ペイロードが無効化されるためです。さらに悪用には、eCardの「Custom Message」オプションが無効になっている必要があり、これがプラグインのデフォルトです。これが有効になっている場合、パーソナライズされたメッセージが必須フィールドとなり、GiveWPのgive_clean()が検証中にシリアライズされた入力を空白にするため、寄付は保存される前に拒否されます。
ソース
1CVE-2026-19658(WordPress Give TributesのPHPオブジェクトインジェクション脆弱性)に対応するPython 3のチェッカー兼エクスプロイトヘルパー。FOFAによるターゲット探索とレガシー寄付フォームのエクスプロイト機能を備える。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。