CVE-2026-19658
Give Tributes <= 2.3.1 — Неаутентифицированная инъекция PHP-объектов через параметр 'give_tributes_ecard_notify[recipient][personalized][]'
- Опубликовано
- 22 сент. 2026 г.
- Обновлено
- 22 сент. 2026 г.
- Назначение CNA
- Wordfence
- Наблюдены доказательства
- 22 сент. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HРезюме
Плагин Give Tributes для WordPress уязвим к инъекции PHP-объектов во всех версиях до 2.3.1 включительно через десериализацию недоверенных входных данных. Это позволяет неаутентифицированным злоумышленникам внедрить PHP-объект. В уязвимом программном обеспечении отсутствует известная POP-цепочка, что означает, что данная уязвимость не имеет последствий, если на сайте не установлен другой плагин или тема, содержащие POP-цепочку. Если POP-цепочка присутствует через дополнительный плагин или тему, установленные в целевой системе, это может позволить злоумышленнику выполнять такие действия, как удаление произвольных файлов, получение конфиденциальных данных или выполнение кода в зависимости от имеющейся POP-цепочки. Данная уязвимость достижима только тогда, когда для формы пожертвования включена опция "Allow Multiple Recipients", поскольку в коде для одного получателя применяется sanitize_textarea_field(), что нейтрализовало бы полезную нагрузку. Эксплуатация дополнительно требует, чтобы опция "Custom Message" для eCard была отключена, что является значением по умолчанию для плагина: когда она включена, персонализированное сообщение становится обязательным полем, и give_clean() из GiveWP обнуляет сериализованные входные данные во время валидации, из-за чего пожертвование отклоняется до его сохранения.
Источники
1Python 3-инструмент для проверки и эксплуатации CVE-2026-19658 — уязвимости инъекции PHP-объектов в WordPress-плагине Give Tributes, с поиском целей через FOFA и эксплуатацией устаревшей формы пожертвований.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.