மில்லியன் கணக்கான தொண்டு நிறுவன இணையதளங்களை இயக்கும் WordPress நன்கொடை பிளகினான GiveWP, திடீரென ஒரு முக்கியமான 'remote-code-execution' குறைபாட்டைச் சந்தித்துள்ளது. CVE-2026-82222 ஆனது CVSS-இல் 10.0 என்ற முழு மதிப்பெண்ணைப் பெற்றுள்ளது; இது இணையத்தில் உள்ள எவரும் பாதிப்புக்குள்ளான ஒரு சர்வரில் தன்னிச்சையான கட்டளைகளை (arbitrary commands) இயக்க அனுமதிக்கிறது. இதற்கான தீர்வு பதிப்பு (version) 4.16.7.2-இல் கிடைக்கிறது.

இந்த பிழை ஏன் முக்கியமானது

எண்ணற்ற நிதி திரட்டும் பக்கங்களின் மையமாக GiveWP உள்ளது. நன்கொடையாளர்களின் தரவைக் கையாளுவதற்கும், கட்டணங்களைச் செயலாக்குவதற்கும் மற்றும் session தகவல்களைச் சேமிப்பதற்கும் இணையதள உரிமையாளர்கள் இதை நம்பியிருக்கிறார்கள். அடிப்படை சர்வரில் குறியீட்டை (code) இயக்கக்கூடிய ஒரு தாக்குதல்தாரர், கடவுச்சொற்களைத் திருடலாம், இணையதளத்தைச் சிதைக்கலாம் அல்லது நெட்வொர்க்கின் பிற பகுதிகளுக்குள் ஊடுருவலாம். இந்த பாதிப்பு எந்தவொரு லாகின் (login) முறையும் இன்றி செயல்படுவதால், முழு பொது இணையமும் ஒரு தாக்குதல் தளமாக மாறுகிறது.

இந்தத் தாக்குதல் எவ்வாறு செயல்படுகிறது

இந்தக் குறைபாடு என்பது ஒரு தனிப்பட்ட கோடிங் பிழை அல்ல; இது மூன்று தனித்தனி சிக்கல்களின் தொடர்ச்சியாகும், இவை இணைந்து ஒரு 'back door'-ஐத் திறக்கின்றன.

  1. Unsafe deserialization – பிளகினின் safeUnserialize என்ற உதவியாளர், serialized ஆப்ஜெக்ட்களை நீக்குவதற்குப் பதிலாக அவற்றை placeholders-ஆக மாற்றுகிறது, இதனால் அசல் ஆப்ஜெக்ட் தரவு அப்படியே இருக்கும்.
  2. Blind re-deserialization – தரவுத்தளத்திலிருந்து எடுக்கப்படும் தரவு சரிபார்க்கப்படாமல் மீண்டும் unserialize-க்கு அனுப்பப்படுவதால், உருவாக்கப்பட்ட ஆப்ஜெக்ட்களை மீண்டும் கொண்டு வர முடியும்.
  3. TCPDF gadget chain – GiveWP ஆனது TCPDF PDF-generation லைப்ரரியை உள்ளடக்கியுள்ளது. ஒரு தீய ஆப்ஜெக்ட் unserialize செய்யப்பட்டவுடன், சிஸ்டம் கட்டளைகளை அழைக்கக்கூடிய ஒரு class chain இதில் உள்ளது.

ஒரு தாக்குதல்தாரர் எந்தவொரு கணக்கும் இல்லாமலேயே பின்வரும் நான்கு படிநிலைகளைப் பின்பற்றலாம்:

  • Registrationuser_register என்ற செயலில் (action) இணைவதன் மூலம், இணையதளப் பதிவு முடக்கப்பட்டிருந்தாலும் தாக்குதல்தாரர் ஒரு WordPress பயனரை உருவாக்க முடியும்.
  • Planting – தாக்குதல்தாரர் புதிய சுயவிவரத்தின் last_name புலத்தில் (field) ஒரு serialized payload-ஐச் சேமிக்கிறார்.
  • Poisoning – ஒரு நன்கொடை சமர்ப்பிக்கப்படும்போது, அந்த payload-ஐ wp_give_sessions அட்டவணையில் எழுத பிளகின் கட்டாயப்படுத்தப்படுகிறது.
  • Execution – பின்னர் ஏதேனும் ஒரு பொதுப் பக்கம் அந்த session-ஐப் படிக்கும்போது, தீய ஆப்ஜெக்ட் unserialize செய்யப்படுகிறது, TCPDF gadget chain இயங்குகிறது, மேலும் தாக்குதல்தாரர் வழங்கிய கட்டளை சர்வரில் இயங்குகிறது.

தீர்வு (The patch)

GiveWP டெவலப்பர்கள் இந்தத் தொடரை ஒவ்வொரு இணைப்பிலும் உடைப்பதற்காக பதிப்பு 4.16.7.2-ஐ வெளியிட்டனர்:

  • Serialized தரவைக் கொண்ட நன்கொடைகள் நேரடியாக நிராகரிக்கப்படுகின்றன.
  • அனைத்து தரவு-வாசிப்புச் செயல்பாடுகளும் (data-reading functions) இப்போது கடுமையான வகை மற்றும் உள்ளடக்கச் சரிபார்ப்புகளைக் கொண்டுள்ளன.
  • TCPDF gadget chain வெளிப்படையாகத் தடுக்கப்பட்டுள்ளது, இது அங்கீகரிக்கப்படாத முறை அழைப்புகளைத் (method calls) தடுக்கிறது.
  • last_name உட்பட மெட்டா புலங்கள் (Meta fields) சேமிக்கப்படுவதற்கு முன் சுத்திகரிக்கப்படுகின்றன (sanitized).
  • ஏற்கனவே உள்ள தீய payloads-களை நீக்குவதற்கு ஒரு database migration தானாகவே இயங்குகிறது.

பிளகினைப் புதுப்பிப்பது முதல் படியாகும்; உங்கள் தரவுத்தளத்தில் ஏற்கனவே உள்ள payloads-களை நீக்க, சுத்திகரிப்பு இடமாற்றம் (sanitization migration) வெற்றிகரமாக நடந்ததை நீங்கள் சரிபார்க்க வேண்டும்.

யார் பாதிக்கப்படலாம்

பதிவு வசதி (registration) ஆன் செய்யப்பட்டிருந்தாலும் இல்லாவிட்டாலும், GiveWP பதிப்பு 4.16.7.1 அல்லது அதற்கு முந்தைய பதிப்பைப் பயன்படுத்தும் எந்தவொரு WordPress தளமும் பாதிப்புக்குள்ளாகலாம். பெரிய லாப நோக்கமற்ற நிறுவனங்கள், சிறிய தொண்டு நிறுவனங்கள் மற்றும் தனிப்பட்ட நிதி திரட்டும் பக்கங்கள் என அனைத்தும் பாதிக்கப்படலாம். இந்தத் தாக்குதல் குறிப்பிட்ட சர்வர் கட்டமைப்பைச் சார்ந்தது அல்ல; இணைக்கப்பட்ட TCPDF லைப்ரரியை ஆதரிக்கும் எந்தவொரு PHP சூழலும் (environment) இதற்குப் பாதிப்படையக்கூடும்.

மறுப்புரை (Counter-point)

இந்தத் தாக்குதலுக்கு ஒரு நன்கொடையாளர் கட்டணத்தைச் செலுத்த வேண்டும் என்று சில இணையதள உரிமையாளர்கள் வாதிடுகின்றனர், இது நிகழ வாய்ப்பு குறைவு என்று அவர்கள் கருதுகின்றனர். ஆனால் இந்த பாதிப்பு அந்த கருத்தை மறுக்கிறது: தீய payload நன்கொடை வழங்கும் படிநிலையின் போது சேமிக்கப்படுகிறது, ஆனால் கட்டணம் முழுமையடையாவிட்டாலும், அதன் பிறகு ஏதேனும் ஒரு பக்கம் ஏற்றப்படும்போது (page load) தாக்குதல் நிகழும். அங்கீகாரம் தேவையில்லாத தன்மை மற்றும் 10.0 என்ற CVSS மதிப்பெண் காரணமாக, இந்த அபாயத்தை வெறும் தத்துவார்த்தக் கவலை என்று அலட்சியப்படுத்த முடியாது.

சுருக்கம் (Bottom line)

GiveWP-இன் CVE-2026-82222, அப்பாவித்தனமான கோடிங் குறுக்குவழிகள் எவ்வாறு ஒரு பேரழிவை ஏற்படுத்தும் துவாரமாக மாறக்கூடும் என்பதைக் காட்டுகிறது. இதற்கான தீர்வு தயாராக உள்ளது. இணையதள இயக்குநர்கள் உடனடியாக 4.16.7.2 பதிப்பிற்கு மேம்படுத்த வேண்டும், இடமாற்றம் (migration) மூலம் ஏற்கனவே உள்ள payloads நீக்கப்பட்டதை உறுதி செய்ய வேண்டும், மேலும் தாக்குதலுக்குப் பிந்தைய செயல்பாடுகளின் அறிகுறிகளுக்காக லாக்ஸ்களை (logs) கண்காணிக்க வேண்டும். இந்தத் தீர்வை அலட்சியப்படுத்துவது ஒரு தொண்டு நிறுவனத்தின் இணைய இருப்பையும், அதன் நன்கொடையாளர்களின் தரவையும் முழு சர்வர் கட்டுப்பாட்டையும் கொண்ட ஒரு தீய நபரிடம் விட்டுவிடும் அபாயத்தை ஏற்படுத்தும்.