CVE-2025-7205: podatność Stored XSS w wtyczce GiveWP dla WordPress

Podatność Stored XSS w wtyczce GiveWP do WordPress umożliwia atakującym wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-7205CVSS 5.4Web

CVE-2025-7205: podatność Stored XSS w wtyczce GiveWP dla WordPress

Podatność Stored XSS w wtyczce GiveWP do WordPress umożliwia atakującym wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.4 MEDIUM
EPSS
9.83%
Aktywnie wykorzystywana
brak w KEV
Produkt
givewp

Co wiadomo

Wtyczka GiveWP – Donation Plugin and Fundraising Platform dla WordPress do wersji 4.5.0 włącznie zawiera podatność typu Stored Cross-Site Scripting (XSS) w parametrze donor notes. Pozwala to uwierzytelnionym użytkownikom z uprawnieniami pracownika GiveWP na wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzenia zainfekowanej strony.

Wpływ biznesowy

Podatność umożliwia atakującym z dostępem pracownika lub wyższym w GiveWP wstrzyknięcie złośliwego kodu, co może prowadzić do przejęcia sesji administratora lub innych użytkowników odwiedzających zainfekowane strony. Może to skutkować naruszeniem integralności danych oraz obniżeniem zaufania do platformy darowizn. Wykorzystanie wymaga nakłonienia administratora do odwiedzenia starszej wersji strony, co ogranicza skalę ataku, ale nadal stanowi istotne ryzyko.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki GiveWP i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu pracownika i wyższego oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo warto zweryfikować i oczyścić dane w polu donor notes oraz edukować administratorów, aby unikali odwiedzania niezweryfikowanych wersji strony.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS