CVE-2025-7221: luka w wtyczce GiveWP umożliwiająca nieautoryzowaną modyfikację danych
Luka w wtyczce GiveWP umożliwia użytkownikom z uprawnieniami Worker i wyższymi zmianę statusów darowizn. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 15.39%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- givewp
Co wiadomo
Wtyczka GiveWP do WordPressa posiada lukę pozwalającą na nieautoryzowaną zmianę statusów darowizn przez użytkowników z uprawnieniami Worker i wyższymi. Problem wynika z braku odpowiedniej weryfikacji uprawnień w funkcji give_update_payment_status() we wszystkich wersjach do 4.5.0 włącznie.
Wpływ biznesowy
Luka umożliwia osobom z dostępem na poziomie Worker i wyższym modyfikowanie statusów darowizn, co może prowadzić do nieprawidłowego raportowania i potencjalnych nadużyć finansowych. Administratorzy powinni zwrócić uwagę na kontrolę dostępu i monitorowanie zmian w systemie darowizn, aby zapobiec nieautoryzowanym modyfikacjom.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki GiveWP oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi systemowe pod kątem nieautoryzowanych zmian oraz przeprowadzić audyt uprawnień w systemie WordPress.