CVE-2025-11228: luka w wtyczce GiveWP umożliwiająca nieautoryzowaną modyfikację danych
Luka w GiveWP umożliwia nieautoryzowaną modyfikację formularzy darowizn. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 5.3 MEDIUM
- EPSS
- 18.93%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- givewp
Co wiadomo
Wtyczka GiveWP dla WordPressa do darowizn i zbiórek funduszy posiada lukę umożliwiającą nieautoryzowanym użytkownikom powiązanie dowolnych formularzy darowizn z kampaniami. Problem wynika z braku sprawdzenia uprawnień w funkcji registerAssociateFormsWithCampaign we wszystkich wersjach do 4.10.0 włącznie.
Wpływ biznesowy
Luka może prowadzić do manipulacji danymi kampanii i formularzy darowizn, co zagraża integralności i wiarygodności zbiórek prowadzonych przez organizacje. Operatorzy IT powinni zwrócić uwagę na możliwość nieautoryzowanych zmian, które mogą wpłynąć na reputację i zaufanie darczyńców.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki GiveWP i jej instalację. W przypadku braku natychmiastowej łatki, ograniczenie dostępu do funkcji administracyjnych oraz monitorowanie logów pod kątem podejrzanych działań jest wskazane. Priorytetowo należy ocenić ekspozycję systemu i wdrożyć odpowiednie zabezpieczenia.