Уразливість PHP Object Injection у плагіні GiveWP Donations Widget для WordPress

Уразливість у плагіні GiveWP Donations Widget для WordPress дозволяє віддалене виконання коду через параметр 'card_address'. Оновіть плагін для захисту.
CVE-2025-0912CVSS 9.8Web

Уразливість PHP Object Injection у плагіні GiveWP Donations Widget для WordPress

Уразливість у плагіні GiveWP Donations Widget для WordPress дозволяє віддалене виконання коду через параметр 'card_address'. Оновіть плагін для захисту.

CVSS
9.8 CRITICAL
EPSS
68.31%
Активно використовується
немає в KEV
Продукт
givewp

Що відомо

Плагін Donations Widget для WordPress у версіях до 3.19.4 включно містить уразливість PHP Object Injection через параметр 'card_address' у формі пожертв. Це дозволяє неавторизованим зловмисникам виконувати довільний код на сервері.

Бізнес-вплив

Уразливість з критичною оцінкою 9.8 CVSS дозволяє віддаленим зловмисникам без автентифікації впроваджувати шкідливий PHP-код, що може призвести до повного контролю над сервером. Це створює серйозні ризики для безпеки веб-сайтів на базі WordPress, які використовують цей плагін, включно з компрометацією даних і порушенням роботи сервісів.

Рекомендовані дії адміністратора

Рекомендується терміново перевірити наявність оновлень плагіна GiveWP Donations Widget і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до форми пожертв, переглянути журнали на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Важливо також оцінити ризики експозиції та пріоритезувати виправлення у вашій інфраструктурі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки