CVE-2026-14987: Stored Cross-Site Scripting w wtyczce GiveWP dla WordPress

Podatność Stored XSS w wtyczce GiveWP do wersji 4.16.3 umożliwia atakującym wstrzyknięcie skryptów przez ustawienie twitter_message w szablonie Sequoia.
CVE-2026-14987CVSS 6.4Web

CVE-2026-14987: Stored Cross-Site Scripting w wtyczce GiveWP dla WordPress

Podatność Stored XSS w wtyczce GiveWP do wersji 4.16.3 umożliwia atakującym wstrzyknięcie skryptów przez ustawienie twitter_message w szablonie Sequoia.

CVSS
6.4 MEDIUM
EPSS
10.79%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka GiveWP – Donation Plugin and Fundraising Platform dla WordPress do wersji 4.16.3 jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez ustawienie 'twitter_message' w szablonie Sequoia. Atakujący z uprawnieniami pracownika mogą wstrzyknąć złośliwy skrypt, który wykonuje się podczas kliknięcia przycisku Udostępnij na Twitterze na stronie potwierdzenia darowizny.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z dostępem na poziomie pracownika wtyczki wstrzyknięcie i wykonanie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, kradzieży danych lub manipulacji interfejsem użytkownika. Może to wpłynąć na zaufanie darczyńców oraz bezpieczeństwo platformy fundraisingowej opartej na WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki GiveWP i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji udostępniania na Twitterze w szablonie Sequoia. Priorytetowo traktuj przegląd i zabezpieczenie wejścia oraz wyjścia danych w konfiguracji wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS