Güvenlik araştırmacısı Udin Chan, Patchstack üzerinden GiveWP eklentisinde CVE-2026-82222 olarak kayıt edilen maksimum şiddette bir açığı bildirdi. Açık, 4.16.7.1 sürümüne kadar olan tüm versiyonları etkiler ve ponad 100.000 kurulum bulunan eklentide tespit edildi. Açığın zinciri, güvenli olmayan PHP unserialize yardımcı fonksiyonu, bağış işleme sırasında saldırgan tarafından kontrol edilen serileştirilmiş nesnelerin saklanması ve eklentiyle birlikte dağıtılan kütüphanelerdeki gadget zincirinden oluşur.

Saldırgan önce eklentinin kayıt eylemi üzerinden bir hesap oluşturur; bu eylem WordPress’in kullanıcı kaydı ayarını görmezden gelir, dolayısıyla kayıt kapalı sitelerde de hesap açılabilir. Sonrasında profiline zararlı serileştirilmiş nesne yerleştirip sahte bir bağış göndererek bu nesneyi wp_give_sessions tablosuna enjekte eder; sunucu nesneyi deserialize eder ve komutu çalıştırır. GiveWP, 4.16.7.2 sürümünde serileştirilmiş veri engelleme ve nesne oluşturma kısıtlamalarıyla yamayı yayınladı; güncelleme ayrıca veritabanında zaten bulunan zararlı yükleri de temizler.

Patchstack, kayıt eyleminin WordPress ayarını hâlâ saymadığını belirterek, bu durumun artık kod yürütme için kullanılmadığını vurgular. Site yöneticileri, bu açıktan korunmak için en hızlı şekilde güvenlik güncellemes