CVE-2026-19658: Sårbarhed i Give Tributes til WordPress
Give Tributes til WordPress har en kritisk sårbarhed (CVE-2026-19658). Opdatér pluginet for at lukke hullet.
Hvad er det?
CVE-2026-19658 er en sårbarhed i WordPress-pluginet Give Tributes, der bruges til at vise donorer og hædre bidragsydere på donationsformularer. Fejlen ligger i, hvordan pluginet afserialiserer data, det vil sige omdanner tekststrenge tilbage til programobjekter. Fejltypen kaldes PHP Object Injection og er registreret som CWE-502. En angriber uden login kan sende et særligt udformet objekt ind i systemet. Alene giver dette ingen skade, fordi pluginet ikke selv indeholder en såkaldt POP-kæde, en sekvens af kode i et andet plugin eller tema, der kan misbruges til at udføre handlinger. Men er der installeret et andet plugin eller tema med en sådan kæde, kan angriberen udnytte den til at slette filer, hente data eller køre kode.
Hvem rammer det?
Sårbarheden rammer alle websites, der kører Give Tributes i version 2.3.1 eller ældre, som tilføjelse til donationsplatformen GiveWP. Den er kun udnyttelig, hvis indstillingen “Allow Multiple Recipients” (tillad flere modtagere) er aktiveret på donationsformularen, og eCard-funktionens “Custom Message” er deaktiveret, hvilket er pluginets standardindstilling. Danske foreninger, kirker, skoler og virksomheder, der bruger GiveWP til indsamlinger, kan være ramt, hvis de har installeret Give Tributes.
Hvad kan ske?
Har jeres website kun Give Tributes installeret, og ingen andre plugins eller temaer med en kendt POP-kæde, er den praktiske risiko lav. Men mange WordPress-installationer har flere plugins og temaer, og det kan være svært at vide, om et af dem indeholder en udnyttelig kæde. Hvis det er tilfældet, kan en angriber uden login slette filer på serveren, hente fortrolige data som donoroplysninger eller i værste fald køre egen kode og få fuld kontrol over websitet.
Hvor alvorligt er det?
CVSS-scoren er 9,8 ud af 10, hvilket er kritisk. Angrebet kræver ikke login og ingen handling fra en bruger, og det kan udføres over netværket med lav kompleksitet. Den høje score afspejler, at hvis en POP-kæde er til stede et andet sted på websitet, kan konsekvensen være fuld fortrolighed, integritet og tilgængelighed i fare. I praksis afhænger den reelle risiko dog af, om en sådan kæde findes i et andet installeret plugin eller tema. Der er ikke set aktiv udnyttelse af sårbarheden på offentliggørelsestidspunktet.
Hvad gør jeg nu?
Følg disse skridt for at lukke sårbarheden og begrænse risikoen:
- Opdatér Give Tributes til den nyeste version, hvor fejlen er rettet.
- Kan pluginet ikke opdateres straks, så deaktivér indstillingen “Allow Multiple Recipients” på donationsformularen.
- Sørg for, at eCard-funktionens “Custom Message” er aktiveret, så feltet bliver krævet og inputtet renses.
- Gennemgå jeres øvrige plugins og temaer for kendte sårbarheder, der kan indeholde en POP-kæde.
- Tag en sikkerhedskopi af websitet, før I foretager ændringer.
- Er I i tvivl om, hvordan I finder eller ændrer indstillingerne, så få hjælp fra jeres webbureau eller en sikkerhedsrådgiver.
Opdatér inden for 14 dage
Vi anbefaler, at I opdaterer Give Tributes til nyeste version så hurtigt som muligt, uanset om I mener at have en POP-kæde installeret et andet sted, fordi det er den eneste løsning, der lukker sårbarheden permanent. Bruger I ikke funktionen “Allow Multiple Recipients”, er risikoen lav, og I kan vente med opdateringen til jeres næste planlagte vedligeholdelsesvindue, men vi anbefaler stadig at deaktivere funktionen i mellemtiden. Er I i tvivl om, hvilke plugins der er installeret på jeres website, bør I få foretaget en gennemgang.
Tidslinje
Konkrete eksempler
Dansk forening med donationsformular
En dansk velgørende forening bruger GiveWP med Give Tributes til at samle donationer ind og har aktiveret “Allow Multiple Recipients”, så gaver kan gå til flere modtagere samtidig. Foreningens website kører også et tema med en kendt, men upåagtet POP-kæde. En angriber sender et manipuleret objekt via donationsformularen uden at logge ind og udnytter kæden til at hente adgangskoder fra databasen. Foreningen opdager først problemet, da donorer klager over uautoriserede login-forsøg.
Ofte stillede spørgsmål
Er vi ramt af denne sårbarhed?
I er kun ramt, hvis I bruger GiveWP med Give Tributes-pluginet i version 2.3.1 eller ældre, og indstillingen “Allow Multiple Recipients” er aktiveret på jeres donationsformular. Tjek plugin-versionen under Plugins i jeres wp-admin.
Hvordan tjekker vi, om indstillingerne er sårbare?
Gå ind i GiveWP-formularens indstillinger og se, om “Allow Multiple Recipients” er slået til, og om eCard-funktionens “Custom Message” er slået fra. Er begge dele opfyldt, er formularen sårbar.
Kan vi vente til weekenden med at opdatere?
Har I “Allow Multiple Recipients” deaktiveret, er den praktiske risiko lille, og I kan vente til jeres næste vedligeholdelsesvindue. Er funktionen aktiveret, bør I opdatere eller deaktivere indstillingen inden.
Skal vi anmelde dette til Datatilsynet?
Kun hvis I finder tegn på, at sårbarheden faktisk er blevet udnyttet, og at personoplysninger er kompromitteret. På offentliggørelsestidspunktet er der ingen kendte tilfælde af aktiv udnyttelse.
Hvad er en POP-kæde?
En POP-kæde er en sekvens af kode i et andet plugin eller tema, som en angriber kan udløse via et indsprøjtet objekt for at udføre handlinger som at slette filer eller køre kode. Uden en sådan kæde har selve objektet ingen effekt.
Er sårbarheden udnyttet i praksis nogen steder?
Der er ikke rapporteret om aktiv udnyttelse af CVE-2026-19658 på offentliggørelsestidspunktet, men det ændrer ikke ved, at fejlen bør rettes.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
The Give Tributes plugin for WordPress is vulnerable to PHP Object Injection in all versions up to, and including, 2.3.1 via deserialization of untrusted input . This makes it possible for unauthenticated attackers to inject a PHP Object. No known POP chain is present in the vulnerable software, which means this vulnerability has no impact unless another plugin or theme containing a POP chain is installed on the site. If a POP chain is present via an additional plugin or theme installed on the target system, it may allow the attacker to perform actions like delete arbitrary files, retrieve sensitive data, or execute code depending on the POP chain present. This vulnerability is only reachable when the “Allow Multiple Recipients” option is enabled for the donation form, as the single-recipient code path applies sanitize_textarea_field() which would neutralize the payload. Exploitation additionally requires the eCard “Custom Message” option to be disabled, which is the plugin default: when it is enabled the personalized message becomes a required field and GiveWP’s give_clean() blanks serialized input during validation, causing the donation to be rejected before it is stored.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.