GiveWP CVE-2026-82222: RCE senza login, patch 4.16.7.2
Una object injection in GiveWP può arrivare a esecuzione di codice senza autenticazione. Versioni coinvolte, condizioni reali e controlli dopo la patch 4.16.7.2.

GiveWP gestisce donazioni, profili dei donatori, sessioni e gateway di pagamento su oltre 100.000 installazioni attive dichiarate nella directory WordPress. Una vulnerabilità in questo contesto non riguarda solo il sito: può coinvolgere dati dei sostenitori, continuità delle campagne e fiducia nell'organizzazione.
CVE-2026-82222 ha CVSS 10.0. L'advisory di Patchstack descrive una catena non autenticata che unisce serializzazione insicura, dati controllabili nel flusso donazioni e classi già caricate dal plugin.
Quali versioni sono coinvolte
| Versione GiveWP | Stato e condizioni descritte |
|---|---|
| Fino alla 4.16.5.1 | Catena raggiungibile con una configurazione predefinita che abbia un form pubblicato e un gateway attivo |
| Dalla 4.16.6 alla 4.16.7.1 | Superficie ridotta, ma ancora raggiungibile su siti aggiornati, form importati o configurazioni legacy |
| 4.16.7.2 o successiva | Catena corretta su più livelli |
Il passaggio alla 4.16.6 non era quindi una correzione completa. Modificava la raggiungibilità su una nuova installazione, ma non eliminava il difetto per siti con form precedenti o dati ereditati.
Come funziona la catena, senza ricetta d'attacco
La vulnerabilità nasce da tre elementi:
- un helper che tenta di rendere sicura la deserializzazione ma conserva informazioni sufficienti a ricostruire l'oggetto;
- un flusso di donazione che può salvare quei dati in sessione;
- classi presenti nel plugin che possono diventare una catena di metodi pericolosa quando l'oggetto viene ricreato.
Inoltre, l'analisi rileva un'azione di registrazione propria di GiveWP che non dipende dall'impostazione globale WordPress per l'apertura delle registrazioni. Questo consentiva alla catena di ottenere il contesto utente necessario anche su siti che pensavano di avere la registrazione disabilitata.
La 4.16.7.2 interrompe il percorso in più punti: rifiuta dati serializzati dove non devono entrare, limita le letture, verifica il tipo dei provider e include una migrazione per ripulire payload oggetto già memorizzati.
Cosa fare subito
1. Aggiorna alla 4.16.7.2 o successiva
Non fermarti alla 4.16.7.1 e non tornarci in caso di regressione. Se l'update crea problemi, disattiva temporaneamente il form o il plugin e coinvolgi il vendor.
2. Verifica il flusso donazioni
Prima dell'update crea un backup verificato. Dopo, prova almeno:
- form pubblici;
- gateway attivi e modalità test;
- ricevute e notifiche;
- donor dashboard;
- donazioni ricorrenti e integrazioni;
- eventuali donor wall o shortcode legacy.
3. Inventaria form vecchi e importati
I siti aggiornati da versioni precedenti meritano priorità. Un form in bozza, nel cestino o importato può mantenere metadati legacy anche se non appare nella campagna principale.
4. Cerca tracce precedenti alla patch
Controlla sessioni, utenti creati di recente, modifiche a user meta, file PHP inattesi, plugin installati, cron anomali e richieste sospette agli endpoint GiveWP. Se trovi qualcosa, conserva evidenze e tratta il caso come possibile compromissione.
5. Rivedi la registrazione
Patchstack segnala che l'azione di registrazione GiveWP che ignora l'impostazione globale WordPress resta una questione distinta, anche dopo la chiusura della catena RCE. Se non serve, verifica con il vendor come limitarla senza rompere il flusso legittimo dei donatori.
Lo stato dello sfruttamento
L'advisory primario non documenta compromissioni reali confermate al momento della pubblicazione. La catena tecnica è però pubblica e la patch è disponibile: il tempo utile per lasciare online una versione vulnerabile è finito.
Non usare l'assenza da un elenco di exploit noti come prova di sicurezza. La risposta corretta è aggiornare, verificare i dati migrati e controllare ciò che è accaduto nella finestra di esposizione.
Fonti
- Patchstack Research: Unauthenticated PHP Object Injection to Remote Code Execution on GiveWP
- WordPress.org: GiveWP, changelog e versione corrente
- CVE Program: CVE-2026-82222
Scritto dal team WPsec.it
Team WPsec.it
Bonifica malware, hardening, performance e manutenzione WordPress.
Prevenzione e gestione
Dopo l'emergenza, o per non arrivarci: le guide sulla gestione.
Sicurezza, velocità e manutenzione di WordPress sono lo stesso lavoro visto da tre lati. Queste pagine spiegano cosa controllare, con quale priorità e quanto costa farlo fare.
Continua a leggere
Articoli correlati.

Elementor Pro: il campo upload dei form può diventare una RCE
CVE-2026-32475 trasforma un File Upload pubblico di Elementor Pro in scrittura di PHP. Chi è esposto, patch 4.2.2 e controlli post-aggiornamento.

miniOrange SAML SSO: due bypass admin sfuggiti agli scanner
Due vulnerabilità critiche in miniOrange SAML SSO hanno coinvolto sette edizioni con versioni diverse. Perché il dashboard poteva dire tutto aggiornato e cosa verificare.

WordPress Core: tre security release in un mese, cosa verificare adesso
Da wp2shell all'RCE via Ghostscript: WordPress ha corretto tre catene ad alto impatto tra luglio e agosto 2026. Versioni, condizioni reali e checklist.