Åbner i en ny fane
CVE-2026-19658
Kritisk

CVE-2026-19658: Sårbarhed i Give Tributes til WordPress

Give Tributes til WordPress har en kritisk sårbarhed (CVE-2026-19658). Opdatér pluginet for at lukke hullet.

CVSS Score
9.8
Offentliggjort
22/09/2026
Patch-status
Opdatering findes
Exploit
Teoretisk, ingen kendt udnyttelse
Tidsfrist
Opdatér inden for 14 dage

Hvad er det?

CVE-2026-19658 er en sårbarhed i WordPress-pluginet Give Tributes, der bruges til at vise donorer og hædre bidragsydere på donationsformularer. Fejlen ligger i, hvordan pluginet afserialiserer data, det vil sige omdanner tekststrenge tilbage til programobjekter. Fejltypen kaldes PHP Object Injection og er registreret som CWE-502. En angriber uden login kan sende et særligt udformet objekt ind i systemet. Alene giver dette ingen skade, fordi pluginet ikke selv indeholder en såkaldt POP-kæde, en sekvens af kode i et andet plugin eller tema, der kan misbruges til at udføre handlinger. Men er der installeret et andet plugin eller tema med en sådan kæde, kan angriberen udnytte den til at slette filer, hente data eller køre kode.

Hvem rammer det?

Sårbarheden rammer alle websites, der kører Give Tributes i version 2.3.1 eller ældre, som tilføjelse til donationsplatformen GiveWP. Den er kun udnyttelig, hvis indstillingen “Allow Multiple Recipients” (tillad flere modtagere) er aktiveret på donationsformularen, og eCard-funktionens “Custom Message” er deaktiveret, hvilket er pluginets standardindstilling. Danske foreninger, kirker, skoler og virksomheder, der bruger GiveWP til indsamlinger, kan være ramt, hvis de har installeret Give Tributes.

Hvad kan ske?

Har jeres website kun Give Tributes installeret, og ingen andre plugins eller temaer med en kendt POP-kæde, er den praktiske risiko lav. Men mange WordPress-installationer har flere plugins og temaer, og det kan være svært at vide, om et af dem indeholder en udnyttelig kæde. Hvis det er tilfældet, kan en angriber uden login slette filer på serveren, hente fortrolige data som donoroplysninger eller i værste fald køre egen kode og få fuld kontrol over websitet.

Hvor alvorligt er det?

CVSS-scoren er 9,8 ud af 10, hvilket er kritisk. Angrebet kræver ikke login og ingen handling fra en bruger, og det kan udføres over netværket med lav kompleksitet. Den høje score afspejler, at hvis en POP-kæde er til stede et andet sted på websitet, kan konsekvensen være fuld fortrolighed, integritet og tilgængelighed i fare. I praksis afhænger den reelle risiko dog af, om en sådan kæde findes i et andet installeret plugin eller tema. Der er ikke set aktiv udnyttelse af sårbarheden på offentliggørelsestidspunktet.

Hvad gør jeg nu?

Følg disse skridt for at lukke sårbarheden og begrænse risikoen:

  1. Opdatér Give Tributes til den nyeste version, hvor fejlen er rettet.
  2. Kan pluginet ikke opdateres straks, så deaktivér indstillingen “Allow Multiple Recipients” på donationsformularen.
  3. Sørg for, at eCard-funktionens “Custom Message” er aktiveret, så feltet bliver krævet og inputtet renses.
  4. Gennemgå jeres øvrige plugins og temaer for kendte sårbarheder, der kan indeholde en POP-kæde.
  5. Tag en sikkerhedskopi af websitet, før I foretager ændringer.
  6. Er I i tvivl om, hvordan I finder eller ændrer indstillingerne, så få hjælp fra jeres webbureau eller en sikkerhedsrådgiver.
Tidsfrist

Opdatér inden for 14 dage

Sådan ser Auroa det

Vi anbefaler, at I opdaterer Give Tributes til nyeste version så hurtigt som muligt, uanset om I mener at have en POP-kæde installeret et andet sted, fordi det er den eneste løsning, der lukker sårbarheden permanent. Bruger I ikke funktionen “Allow Multiple Recipients”, er risikoen lav, og I kan vente med opdateringen til jeres næste planlagte vedligeholdelsesvindue, men vi anbefaler stadig at deaktivere funktionen i mellemtiden. Er I i tvivl om, hvilke plugins der er installeret på jeres website, bør I få foretaget en gennemgang.

Tidslinje

22/09/2026
Sårbarheden offentliggjort
CVE-2026-19658 blev registreret med en kritisk CVSS-score på 9,8 for Give Tributes-pluginet til WordPress.

Konkrete eksempler

Dansk forening med donationsformular

En dansk velgørende forening bruger GiveWP med Give Tributes til at samle donationer ind og har aktiveret “Allow Multiple Recipients”, så gaver kan gå til flere modtagere samtidig. Foreningens website kører også et tema med en kendt, men upåagtet POP-kæde. En angriber sender et manipuleret objekt via donationsformularen uden at logge ind og udnytter kæden til at hente adgangskoder fra databasen. Foreningen opdager først problemet, da donorer klager over uautoriserede login-forsøg.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-502

Original NVD-beskrivelse (engelsk)

The Give Tributes plugin for WordPress is vulnerable to PHP Object Injection in all versions up to, and including, 2.3.1 via deserialization of untrusted input . This makes it possible for unauthenticated attackers to inject a PHP Object. No known POP chain is present in the vulnerable software, which means this vulnerability has no impact unless another plugin or theme containing a POP chain is installed on the site. If a POP chain is present via an additional plugin or theme installed on the target system, it may allow the attacker to perform actions like delete arbitrary files, retrieve sensitive data, or execute code depending on the POP chain present. This vulnerability is only reachable when the “Allow Multiple Recipients” option is enabled for the donation form, as the single-recipient code path applies sanitize_textarea_field() which would neutralize the payload. Exploitation additionally requires the eCard “Custom Message” option to be disabled, which is the plugin default: when it is enabled the personalized message becomes a required field and GiveWP’s give_clean() blanks serialized input during validation, causing the donation to be rejected before it is stored.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-19658
Offentliggjort
22/09/2026
Sidst opdateret
22/09/2026
Exploit-status
Teoretisk, ingen kendt udnyttelse
Patch-status
Opdatering findes
Tidsfrist
Opdatér inden for 14 dage

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.