WORDPRESS SECURITY

GiveWPに未認証RCE(CVE-2026-82222)

Critical 実攻撃を確認
対象製品
GiveWP – Donation Plugin and Fundraising Platform(プラグイン)
CVE
CVE-2026-82222
CVSS / 深刻度
10 / Critical
影響バージョン
4.16.7.1以下
修正版
4.16.7.2
脆弱性種別
未認証PHP Object Injection → RCE

脆弱性の概要

GiveWP 4.16.7.1以下には、未認証の攻撃者がPHP Object Injectionを起点として任意コマンド実行まで到達できるCVSS 10.0のCritical脆弱性があります。サイト完全侵害につながります。

技術的な内容

攻撃者制御のシリアライズデータが後からunserializeされる経路と、プラグインに含まれるgadget chainが組み合わさることでRCEが成立します。PatchstackはKnown to be exploitedとして扱っています。

悪用状況

実攻撃を確認

推奨対応

4.16.7.2以上へ即時更新してください。影響バージョンを公開していた場合は、不審なユーザー登録、PHPファイル、管理者セッション、プラグイン・テーマ変更履歴を確認してください。

情報源

情報確認日時:2026年8月29日 00:00

掲載情報は確認時点で公開されているWordPress公式、CVE、セキュリティベンダー等の情報をもとに整理しています。すべての脆弱性や攻撃を網羅・検知することを保証するものではありません。

Web制作・システム開発 内容が固まる前でも相談できます 相談フォームへ進む
CONTACT / ESTIMATE / CONSULTATION