CVE-2026-14987: Stored Cross-Site Scripting w wtyczce GiveWP dla WordPress
Podatność Stored XSS w wtyczce GiveWP do wersji 4.16.3 umożliwia atakującym wstrzyknięcie skryptów przez ustawienie twitter_message w szablonie Sequoia.
- CVSS
- 6.4 MEDIUM
- EPSS
- 10.79%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka GiveWP – Donation Plugin and Fundraising Platform dla WordPress do wersji 4.16.3 jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez ustawienie 'twitter_message' w szablonie Sequoia. Atakujący z uprawnieniami pracownika mogą wstrzyknąć złośliwy skrypt, który wykonuje się podczas kliknięcia przycisku Udostępnij na Twitterze na stronie potwierdzenia darowizny.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z dostępem na poziomie pracownika wtyczki wstrzyknięcie i wykonanie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, kradzieży danych lub manipulacji interfejsem użytkownika. Może to wpłynąć na zaufanie darczyńców oraz bezpieczeństwo platformy fundraisingowej opartej na WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki GiveWP i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji udostępniania na Twitterze w szablonie Sequoia. Priorytetowo traktuj przegląd i zabezpieczenie wejścia oraz wyjścia danych w konfiguracji wtyczki.