Die Schwachstelle betrifft das Spenden-Plugin GiveWP von Liquid Web bzw. StellarWP. Sie beruht auf der unsicheren Deserialisierung nicht vertrauenswürdiger Daten: Das Plugin wandelt vom Angreifer beeinflussbare, serialisierte Daten wieder in Objekte um, ohne deren Herkunft und Inhalt ausreichend zu prüfen. Dadurch wird eine sogenannte Objektinjektion möglich – ein Angreifer kann präparierte Objekte einschleusen, die beim Verarbeiten in der Anwendung unerwünschte Aktionen auslösen. Je nach den im System verfügbaren Klassen kann das dazu führen, dass Daten manipuliert oder gelöscht werden oder eigener Programmcode zur Ausführung kommt. Betroffen sind Webseiten, die dieses Plugin einsetzen, um Spenden entgegenzunehmen; sie verarbeiten typischerweise personenbezogene Daten und Zahlungsvorgänge, was die Folgen einer erfolgreichen Ausnutzung zusätzlich verschärft.
CVE-2026-82222
10
CRITICAL
CVSS Basis-Score
Beschreibung