वर्डप्रेस के लोकप्रिय दान प्लगइन GiveWP में एक 'मैक्सिमम-सेवेरिटी' भेद्यता पाई गई है, जो अनधिकृत हमलावरों को सर्वर पर कमांड चलाने की अनुमति देती है।

  • CVE-2026-82222 भेद्यता GiveWP वर्जन 4.16.7.1 तक प्रभावित करती है।
  • हैकर्स बिना लॉगिन किए भी अकाउंट बनाकर सर्वर पर कमांड चला सकते हैं।
  • संस्करण 4.16.7.2 में सुरक्षा पैच जारी कर दिया गया है।

साइबर सुरक्षा विशेषज्ञों ने GiveWP वर्डप्रेस प्लगइन में एक अत्यंत खतरनाक सुरक्षा खामी का खुलासा किया है। इस भेद्यता, जिसे CVE-2026-82222 के रूप में पहचाना गया है, के माध्यम से एक हमलावर बिना किसी प्रमाणीकरण (unauthenticated) के सीधे होस्टिंग सर्वर पर मनचाहे कमांड चला सकता है। यह प्लगइन दुनिया भर में 1,00,000 से अधिक वेबसाइटों पर दान और फंडरेज़िंग प्रबंधित करने के लिए उपयोग किया जाता है।

खामी कैसे काम करती है?

Patchstack के शोधकर्ताओं ने बताया कि यह हमला तीन अलग-अलग समस्याओं के संयोजन से संभव होता है। सबसे पहले, प्लगइन में PHP डेटा को अनसीरियलाइज करने के लिए एक असुरक्षित हेल्पर है। इसके बाद, दान प्रक्रिया के दौरान हमलावर द्वारा नियंत्रित ऑब्जेक्ट्स को स्टोर किया जाता है। अंत में, प्लगइन के साथ आने वाली लाइब्रेरी में मौजूद 'गैजेट चेन' का उपयोग करके सिस्टम कमांड निष्पादित किए जा सकते हैं।

यह क्यों मायने रखता है

BozokMedia विश्लेषण से पता चलता है कि यह हमला इसलिए घातक है क्योंकि यह वर्डप्रेस की सामान्य पंजीकरण सेटिंग्स को दरकिनार कर देता है। भले ही किसी वेबसाइट पर 'यूजर रजिस्ट्रेशन' बंद हो, हमलावर एक विशेष क्रिया (give_action=user_register) का उपयोग करके खाता बना सकता है और हमले की प्रक्रिया शुरू कर सकता है।

यह भेद्यता दर्शाती है कि कैसे एक छोटी सी पंजीकरण त्रुटि पूरे सर्वर के नियंत्रण का रास्ता खोल सकती है।

विशेषज्ञों के अनुसार, हमलावर अपने प्रोफाइल में एक दुर्भावनापूर्ण ऑब्जेक्ट स्टोर करते हैं और फिर एक बनावटी दान (crafted donation) सबमिट करके इसे डेटाबेस में डाल देते हैं। जैसे ही सर्वर उस डेटा को प्रोसेस करने की कोशिश करता है, हमलावर का कमांड निष्पादित हो जाता है।

ऐतिहासिक पृष्ठभूमि

यह पहली बार नहीं है जब GiveWP को निशाना बनाया गया है। पिछले वर्ष भी हैकर्स ने GiveWP का उपयोग करके Pi-hole जैसे लोकप्रिय नेटवर्क-लेवल एड-ब्लॉकर को निशाना बनाया था, जिससे लगभग 30,000 दाताओं की व्यक्तिगत जानकारी लीक हो गई थी।

Did You Know?: हैकर्स अक्सर वैध क्रेडेंशियल्स प्राप्त करने के बाद सुरक्षा प्रणालियों को आसानी से चकमा दे देते हैं, क्योंकि अधिकांश防御 तकनीकें केवल शुरुआती प्रवेश को रोकने पर केंद्रित होती हैं।

Frequently Asked Questions

प्रश्न 1: क्या मुझे अपना प्लगइन तुरंत अपडेट करना चाहिए?
हाँ, यदि आप GiveWP का उपयोग कर रहे हैं, तो तुरंत वर्जन 4.16.7.2 या उससे उच्च पर अपडेट करें।

प्रश्न 2: क्या यह खामी केवल नए प्लगइन उपयोगकर्ताओं को प्रभावित करती है?
नहीं, पुराने फॉर्म या पुराने डेटा को इम्पोर्ट करने वाली साइटें भी जोखिम में हो सकती हैं।