CVE-2025-4571: luka w wtyczce GiveWP umożliwiająca nieautoryzowany dostęp i modyfikację danych
Luka w GiveWP do WordPress pozwala użytkownikom Contributor na nieautoryzowany dostęp i modyfikację kampanii oraz danych darczyńców. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 17.3%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- givewp
Co wiadomo
Wtyczka GiveWP dla WordPressa do zarządzania darowiznami i zbiórkami posiada lukę w mechanizmie sprawdzania uprawnień, co pozwala użytkownikom z poziomem dostępu Contributor i wyższym na nieautoryzowany podgląd i modyfikację kampanii oraz danych darczyńców. Luka dotyczy wszystkich wersji do 4.3.0 włącznie.
Wpływ biznesowy
Atakujący z dostępem Contributor mogą przeglądać, usuwać lub modyfikować kampanie zbiórek oraz dane darczyńców, co może prowadzić do naruszenia prywatności, utraty danych oraz zakłócenia działalności fundraisingowej. Organizacje korzystające z GiveWP powinny traktować tę lukę jako istotne zagrożenie dla integralności i poufności danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki GiveWP i ich wdrożenie. W przypadku braku natychmiastowej łatki, ogranicz dostęp użytkowników do poziomu Contributor i wyższego oraz monitoruj logi pod kątem podejrzanej aktywności. Warto również przeprowadzić audyt uprawnień i rozważyć tymczasowe ograniczenia funkcji wrażliwych na modyfikacje.