WORDPRESS SECURITY
GiveWPに未認証RCE(CVE-2026-82222)
Critical
実攻撃を確認
- 対象製品
- GiveWP – Donation Plugin and Fundraising Platform(プラグイン)
- CVE
- CVE-2026-82222
- CVSS / 深刻度
- 10 / Critical
- 影響バージョン
- 4.16.7.1以下
- 修正版
- 4.16.7.2
- 脆弱性種別
- 未認証PHP Object Injection → RCE
脆弱性の概要
GiveWP 4.16.7.1以下には、未認証の攻撃者がPHP Object Injectionを起点として任意コマンド実行まで到達できるCVSS 10.0のCritical脆弱性があります。サイト完全侵害につながります。
技術的な内容
攻撃者制御のシリアライズデータが後からunserializeされる経路と、プラグインに含まれるgadget chainが組み合わさることでRCEが成立します。PatchstackはKnown to be exploitedとして扱っています。
悪用状況
実攻撃を確認
推奨対応
4.16.7.2以上へ即時更新してください。影響バージョンを公開していた場合は、不審なユーザー登録、PHPファイル、管理者セッション、プラグイン・テーマ変更履歴を確認してください。
情報源
情報確認日時:2026年8月29日 00:00
掲載情報は確認時点で公開されているWordPress公式、CVE、セキュリティベンダー等の情報をもとに整理しています。すべての脆弱性や攻撃を網羅・検知することを保証するものではありません。