天下漏洞,尽知其名
CRITICAL

CVE-2026-97196 GiveWP 输入校验不当导致认证绕过漏洞

影响攻击者可绕过身份认证,未授权访问受保护功能

AI 研判

GiveWP 是 WordPress 平台上的捐赠与筹款插件,由 StellarWP(Liquid Web 旗下)维护。该漏洞源于对输入中不安全等价性校验不当,导致认证绕过。攻击者无需有效凭据即可绕过认证机制。

影响范围

StellarWP GiveWP

GiveWP 4.16.9 及之前版本(from n/a through 4.16.9)受影响。

漏洞详情

漏洞类型为输入校验不当(Improper Validation of Unsafe Equivalence in Input),属于认证绕过类问题。成因在于程序对输入进行等价性判断时未做严格规范化或校验,使攻击者可构造特殊输入满足校验条件。利用方式为向受影响接口提交特制请求,从而绕过认证逻辑获得未授权访问。

利用条件与风险

利用前提为攻击者可访问受影响功能接口,无需有效账户。CVSS 9.1 属严重级别,实战中可导致未授权访问甚至进一步敏感操作,风险较高。

修复建议

建议升级至 GiveWP 4.16.9 之后的修复版本,具体版本号以官方公告为准。临时缓解措施暂无公开信息,可考虑限制相关接口访问或加强访问控制。

原始情报

Improper Validation of Unsafe Equivalence in Input vulnerability in Liquid Web / StellarWP GiveWP allows Authentication Bypass.

This issue affects GiveWP: from n/a through 4.16.9.