CVE-2025-13206: podatność Stored Cross-Site Scripting w wtyczce GiveWP dla WordPress
Wtyczka GiveWP do WordPress ma podatność XSS umożliwiającą ataki przez parametr 'name'. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 16.33%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- givewp
Co wiadomo
Wtyczka GiveWP – Donation Plugin and Fundraising Platform dla WordPress do wersji 4.13.0 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez parametr 'name' z powodu niewystarczającej sanitacji i escapingu danych wejściowych. Atakujący bez uwierzytelnienia mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony, pod warunkiem, że w WordPressie są włączone awatary.
Wpływ biznesowy
Ta podatność stwarza ryzyko przeprowadzenia ataków XSS, które mogą prowadzić do kradzieży danych sesji użytkowników, przejęcia kont lub innych działań szkodliwych dla użytkowników i administratorów serwisu. Właściciele stron korzystających z GiveWP powinni rozważyć wpływ na bezpieczeństwo i reputację, zwłaszcza jeśli wtyczka jest szeroko używana do zbierania darowizn i zarządzania funduszami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki GiveWP i jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, wyłączyć awatary w WordPressie, monitorować logi pod kątem podejrzanych działań oraz priorytetyzować wdrożenie zabezpieczeń. Regularne przeglądy i testy bezpieczeństwa są wskazane.