Un grave fallo en GiveWP permite hackear servidores enteros de WordPress
Una vulnerabilidad de alta gravedad acaba de saltar las alarmas de más de 100 mil sitios web, tratándose del plugin GiveWP, una de las herramientas más respetadas en la plataforma WordPress para gestionar donaciones. Este plugin esconde una falla crítica que permite a cualquier hacker malicioso ejecutar comandos arbitrarios en el servidor sin necesidad de autenticación previa.
Esta brecha de seguridad, que ha sido denominada con el identificador CVE-2026-82222, compromete a todas las versiones de la plataforma hasta la versión 4.16.7.1 inclusive. El descubrimiento, el cual ha sido reportado hace un par de meses por diversos investigadores por medio de distintas plataformas, ha expuesto la fragilidad de un sistema diseñado para manejar dinero y datos sensibles.
Para comprender la magnitud de este desastre informático, se tiene que ver el ataque en su profundidad. Diversos analistas han revelado que la explotación de la vulnerabilidad no obedece a un simple error tipográfico en el código, es el encadenamiento de tres fallas estructurales con una precisión quirúrgica, todo arranca con un asistente PHP peligrosamente inseguro a la hora de “desearilizar” datos.
A esta debilidad se le ha simado un flujo de procesamiento de donaciones muy defectuoso, el cual permite almacenar objetos serializados que son controlados directamente por los atacantes. La trampa finalmente se cierra por medio de una secuencia de artificios lógicos ocultos en las bibliotecas del plugin y que son capaces de invocar comandos del sistema a voluntad del adversario.
La lógica dictaría que perpetrar este ciberataque exige tener una cuenta activa en el sitio objetivo. Sin embargo, la realidad técnica es más sombría. El propio plugin deja expuesta una acción de registro completamente desprotegida. Lo verdaderamente alarmante de esta función es que ignora por completo la directiva nativa de WordPress que determina si los usuarios tienen permiso para registrarse o no.
TIC Defense se encarga de proteger a las empresas de ciberataques de toda índole, desde los más comunes a los más sofisticados. Todo ello por medio de un conjunto de herramientas y soluciones de última tecnología, las cuales aumentan las defensas informáticas y se adaptan a las necesidades de las corporaciones, proporcionando un escudo extra a la hora de combatir cualquier escenario potencialmente malicioso.
En términos prácticos, esto significa que, incluso en un sitio web blindado en donde el administrador ha bloqueado el registro de extraños, los ciberdelincuentes pueden forzar la creación de un perfil. Al hacer esto, reciben de forma instantánea una cookie de autenticación válida, obteniendo las credenciales necesarias para seguir el asalto haciéndose pasar por usuarios legítimos.
Una vez que los cibercriminales cruzan la puerta principal, el proceso de infiltración se vuelve implacable. Los piratas informáticos alojan un objeto serializado y malicioso directamente en el perfil recién creado. A continuación, inyecta este código malicioso en la base de datos de sesiones del plugin camuflándolo luego del envío de una donación manipulada.
Algunos expertos en ciberseguridad de las firmas que participaron en el hallazgo detallan que el servidor inscribe este objeto malicioso en los registros del sistema justo antes de colapsar intencionalmente y arrojar un error HTTP 500. Este fallo técnico no es más que una cortina de humo.
Cuando los cibercriminales solicitan cualquier página pública del sitio empleando su nueva cookie, el servidor, en su intento ingenuo por procesar la sesión, deserializa la carga infectada y ejecuta el código letal sin hacer preguntas.