CVE-2025-2025: luka w wtyczce GiveWP umożliwiająca nieautoryzowany dostęp do danych

Luka w GiveWP do wersji 3.22.0 umożliwia nieautoryzowany dostęp do raportów zarobków. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2025-2025CVSS 6.5Web

CVE-2025-2025: luka w wtyczce GiveWP umożliwiająca nieautoryzowany dostęp do danych

Luka w GiveWP do wersji 3.22.0 umożliwia nieautoryzowany dostęp do raportów zarobków. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
6.5 MEDIUM
EPSS
44.38%
Aktywnie wykorzystywana
brak w KEV
Produkt
givewp

Co wiadomo

Wtyczka GiveWP – Donation Plugin and Fundraising Platform dla WordPress posiada lukę, która pozwala nieautoryzowanym użytkownikom na dostęp do wrażliwych danych w raportach zarobków poprzez brak odpowiedniej kontroli uprawnień w funkcji give_reports_earnings() we wszystkich wersjach do 3.22.0 włącznie.

Wpływ biznesowy

Luka może prowadzić do wycieku poufnych informacji finansowych zawartych w raportach zarobków, co może narazić organizacje na utratę zaufania oraz potencjalne problemy prawne. Administratorzy stron korzystających z GiveWP powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli dane finansowe są krytyczne dla działalności.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki GiveWP i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji raportowania do zaufanych użytkowników oraz monitorować logi pod kątem nieautoryzowanych prób dostępu. Priorytetem jest szybka weryfikacja i wdrożenie poprawek od dostawcy.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS