PHP · The Lead · Sécurité
Faille critique de GiveWP : une chaîne autour d'unserialize mène à une RCE sans authentification
Medium · PHP, 8 septembre 2026 — CVE-2026-82222 affecte GiveWP jusqu'à la version 4.16.7.1, un plugin WordPress de dons comptant plus de 100 000 installations. Un attaquant non authentifié combine un contournement d'inscription, un helper unserialize défaillant et une gadget chain TCPDF pour exécuter du code à distance. CVSS 10.0. Mettez à jour vers 4.16.7.2 immédiatement.
CVE-2026-82222 est une injection d'objets PHP critique, exploitable sans authentification, dans GiveWP, un plugin WordPress de dons et de collecte de fonds comptant plus de 100 000 installations. Toutes les versions jusqu'à 4.16.7.1 sont concernées. La faille est notée CVSS 10.0 et mène à une exécution de code à distance. Udin Chan l'a signalée via Patchstack le 28/07/2026. La version 4.16.7.2 la corrige.
L'exploitation enchaîne trois failles. D'abord, le helper safeUnserialize() dans src/Helpers/Utils.php appelle unserialize() avec allowed_classes à false. Cette option ne supprime pas les objets. Elle les convertit en placeholders __PHP_Incomplete_Class qui conservent le nom de classe d'origine et toutes les propriétés. Lorsqu'un tel placeholder est resérialisé, PHP réémet les octets d'origine. La charge utile survit donc intacte.
sélectionné par Sönke