CVE-2026-19658
Give Tributes <= 2.3.1 - Injeção de Objeto PHP Não Autenticada via Parâmetro 'give_tributes_ecard_notify[recipient][personalized][]'
- Publicado
- 22 de set. de 2026
- Atualizado
- 22 de set. de 2026
- Atribuindo CNA
- Wordfence
- Evidência observada
- 22 de set. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HResumo
O plugin Give Tributes para WordPress é vulnerável a Injeção de Objeto PHP em todas as versões até, e incluindo, a 2.3.1, por meio da desserialização de entrada não confiável. Isso possibilita que atacantes não autenticados injetem um Objeto PHP. Não há cadeia POP conhecida presente no software vulnerável, o que significa que esta vulnerabilidade não tem impacto a menos que outro plugin ou tema contendo uma cadeia POP esteja instalado no site. Se uma cadeia POP estiver presente por meio de um plugin ou tema adicional instalado no sistema alvo, ela pode permitir que o atacante execute ações como excluir arquivos arbitrários, recuperar dados sensíveis ou executar código, dependendo da cadeia POP presente. Esta vulnerabilidade só é alcançável quando a opção "Allow Multiple Recipients" está habilitada para o formulário de doação, pois o caminho de código de destinatário único aplica sanitize_textarea_field(), o que neutralizaria o payload. A exploração também requer que a opção "Custom Message" do eCard esteja desabilitada, que é o padrão do plugin: quando ela está habilitada, a mensagem personalizada se torna um campo obrigatório e o give_clean() do GiveWP esvazia a entrada serializada durante a validação, fazendo com que a doação seja rejeitada antes de ser armazenada.
Fontes
1Verificador em Python 3 e auxiliar de exploit para CVE-2026-19658, uma falha de injeção de objeto PHP no WordPress Give Tributes, com descoberta de alvos via FOFA e exploração de formulários de doação legados.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.