Composed

Une faille critique touche le plugin WordPress GiveWP

Une faille critique dans GiveWP peut permettre l’exécution de code à distance. La mise à jour vers la version 4.16.7.2 est urgente.

Publié le par Emmanuel LASTRAMis à jour le 1 min de lecture

Une vulnérabilité critique affecte GiveWP, une extension de collecte de dons utilisée sur plus de 100 000 sites WordPress. Répertoriée sous l’identifiant CVE-2026-82222, elle obtient le score maximal de 10 selon CVSS 3.1. Toutes les versions jusqu’à la 4.16.7.1 incluse sont concernées.

La faille vient du traitement de données non fiables. Un attaquant peut s’en servir pour envoyer des données malveillantes, puis exécuter des commandes sur le serveur. Dans les configurations concernées, l’attaque peut être menée sans disposer d’un compte au préalable.

Selon l’analyse technique de Patchstack, un formulaire de don publié suffit à exposer une installation par défaut de GiveWP 4.16.5.1 ou antérieure. Les versions 4.16.6 à 4.16.7.1 restent vulnérables, notamment sur les sites mis à niveau depuis une ancienne version ou utilisant l’ancien éditeur de formulaires.

La version 4.16.7.2, publiée le 27 août 2026, bloque plusieurs étapes de l’attaque. Elle nettoie aussi les objets malveillants qui auraient déjà été enregistrés dans la base de données.

Il est fortement recommandé de mettre GiveWP à jour vers la version 4.16.7.2 ou une version ultérieure sans attendre. En cas de doute, il faut aussi rechercher des fichiers modifiés, des comptes inconnus ou des tâches planifiées suspectes.

Fiche Patchstack.

Retrouvez Composed dans Google

Ajoutez Composed à vos sources préférées pour retrouver plus facilement nos prochaines actualités.

Ajouter à mes sources Google