GiveWP apre il server da una semplice richiesta anonima
GiveWP, il plugin donation di WordPress, ha una falla di massima gravità che consente a un attaccante senza login di eseguire comandi arbitrari sul server che ospita il sito. Il salto non è sul solo sito: può arrivare al sistema sottostante.
La falla rompe il confine su cui molti ambienti WordPress fanno affidamento. Se il plugin è esposto, i controlli sugli account amministrativi del sito non bastano a contenere l’impatto, perché l’esecuzione di comandi avviene prima e sotto quel livello di difesa.
Per chi gestisce siti WordPress con GiveWP, il rischio è un compromesso dell’host e di qualunque altra applicazione o dato condivida quella macchina. CVE-2026-82222 va trattata come una vulnerabilità che cambia il perimetro dell’incidente, non solo la sicurezza del plugin.