CVE-2025-11228: luka w wtyczce GiveWP umożliwiająca nieautoryzowaną modyfikację danych

Luka w GiveWP umożliwia nieautoryzowaną modyfikację formularzy darowizn. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2025-11228CVSS 5.3Web

CVE-2025-11228: luka w wtyczce GiveWP umożliwiająca nieautoryzowaną modyfikację danych

Luka w GiveWP umożliwia nieautoryzowaną modyfikację formularzy darowizn. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
5.3 MEDIUM
EPSS
18.93%
Aktywnie wykorzystywana
brak w KEV
Produkt
givewp

Co wiadomo

Wtyczka GiveWP dla WordPressa do darowizn i zbiórek funduszy posiada lukę umożliwiającą nieautoryzowanym użytkownikom powiązanie dowolnych formularzy darowizn z kampaniami. Problem wynika z braku sprawdzenia uprawnień w funkcji registerAssociateFormsWithCampaign we wszystkich wersjach do 4.10.0 włącznie.

Wpływ biznesowy

Luka może prowadzić do manipulacji danymi kampanii i formularzy darowizn, co zagraża integralności i wiarygodności zbiórek prowadzonych przez organizacje. Operatorzy IT powinni zwrócić uwagę na możliwość nieautoryzowanych zmian, które mogą wpłynąć na reputację i zaufanie darczyńców.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki GiveWP i jej instalację. W przypadku braku natychmiastowej łatki, ograniczenie dostępu do funkcji administracyjnych oraz monitorowanie logów pod kątem podejrzanych działań jest wskazane. Priorytetowo należy ocenić ekspozycję systemu i wdrożyć odpowiednie zabezpieczenia.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS