CVE-2025-13206: podatność Stored Cross-Site Scripting w wtyczce GiveWP dla WordPress

Wtyczka GiveWP do WordPress ma podatność XSS umożliwiającą ataki przez parametr 'name'. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2025-13206CVSS 7.2Web

CVE-2025-13206: podatność Stored Cross-Site Scripting w wtyczce GiveWP dla WordPress

Wtyczka GiveWP do WordPress ma podatność XSS umożliwiającą ataki przez parametr 'name'. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
16.33%
Aktywnie wykorzystywana
brak w KEV
Produkt
givewp

Co wiadomo

Wtyczka GiveWP – Donation Plugin and Fundraising Platform dla WordPress do wersji 4.13.0 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez parametr 'name' z powodu niewystarczającej sanitacji i escapingu danych wejściowych. Atakujący bez uwierzytelnienia mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony, pod warunkiem, że w WordPressie są włączone awatary.

Wpływ biznesowy

Ta podatność stwarza ryzyko przeprowadzenia ataków XSS, które mogą prowadzić do kradzieży danych sesji użytkowników, przejęcia kont lub innych działań szkodliwych dla użytkowników i administratorów serwisu. Właściciele stron korzystających z GiveWP powinni rozważyć wpływ na bezpieczeństwo i reputację, zwłaszcza jeśli wtyczka jest szeroko używana do zbierania darowizn i zarządzania funduszami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki GiveWP i jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, wyłączyć awatary w WordPressie, monitorować logi pod kątem podejrzanych działań oraz priorytetyzować wdrożenie zabezpieczeń. Regularne przeglądy i testy bezpieczeństwa są wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS