CVE-2025-2025: luka w wtyczce GiveWP umożliwiająca nieautoryzowany dostęp do danych
Luka w GiveWP do wersji 3.22.0 umożliwia nieautoryzowany dostęp do raportów zarobków. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 6.5 MEDIUM
- EPSS
- 44.38%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- givewp
Co wiadomo
Wtyczka GiveWP – Donation Plugin and Fundraising Platform dla WordPress posiada lukę, która pozwala nieautoryzowanym użytkownikom na dostęp do wrażliwych danych w raportach zarobków poprzez brak odpowiedniej kontroli uprawnień w funkcji give_reports_earnings() we wszystkich wersjach do 3.22.0 włącznie.
Wpływ biznesowy
Luka może prowadzić do wycieku poufnych informacji finansowych zawartych w raportach zarobków, co może narazić organizacje na utratę zaufania oraz potencjalne problemy prawne. Administratorzy stron korzystających z GiveWP powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli dane finansowe są krytyczne dla działalności.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki GiveWP i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji raportowania do zaufanych użytkowników oraz monitorować logi pod kątem nieautoryzowanych prób dostępu. Priorytetem jest szybka weryfikacja i wdrożenie poprawek od dostawcy.