CVE-2026-19658
严重已发布
Give Tributes <= 2.3.1 - 通过 'give_tributes_ecard_notify[recipient][personalized][]' 参数进行未认证 PHP 对象注入
- 已发布
- 2026年9月22日
- 已更新
- 2026年9月22日
- 分配 CNA
- Wordfence
- 观察到的证据
- 2026年9月22日
初级CVSS
9.8/ 10严重
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H总结
WordPress 的 Give Tributes 插件在所有版本(包括 2.3.1)中,由于对不可信输入进行反序列化,存在 PHP 对象注入漏洞。这使得未经身份验证的攻击者能够注入 PHP 对象。漏洞软件中不存在已知的 POP 链,这意味着除非站点上安装了包含 POP 链的其他插件或主题,否则此漏洞没有影响。如果目标系统上安装的其他插件或主题存在 POP 链,则可能允许攻击者执行诸如删除任意文件、检索敏感数据或执行代码等操作,具体取决于存在的 POP 链。仅当捐赠表单启用了“允许多个接收者”选项时,此漏洞才可被利用,因为单接收者代码路径会应用 sanitize_textarea_field(),从而中和有效载荷。利用该漏洞还需要禁用 eCard 的“自定义消息”选项,这是插件的默认设置:当该选项启用时,个性化消息会成为必填字段,而 GiveWP 的 give_clean() 会在验证期间清空序列化输入,导致捐赠在存储之前被拒绝。
来源
1Python 3 检查器与漏洞利用辅助工具,针对 CVE-2026-19658——WordPress Give Tributes 的 PHP 对象注入漏洞,具备 FOFA 目标发现与旧版捐赠表单利用功能。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。