Уразливість у плагіні GiveWP дозволяє неавторизовану зміну даних

GiveWP плагін для WordPress має уразливість, що дозволяє неавторизовану зміну форм пожертв. Оновіть плагін для захисту даних кампаній.
CVE-2025-11228CVSS 5.3Web

Уразливість у плагіні GiveWP дозволяє неавторизовану зміну даних

GiveWP плагін для WordPress має уразливість, що дозволяє неавторизовану зміну форм пожертв. Оновіть плагін для захисту даних кампаній.

CVSS
5.3 MEDIUM
EPSS
18.93%
Активно використовується
немає в KEV
Продукт
givewp

Що відомо

Плагін GiveWP для WordPress має уразливість через відсутність перевірки прав у функції registerAssociateFormsWithCampaign, що дозволяє неавторизованим користувачам пов’язувати будь-які форми пожертв із будь-якими кампаніями. Уразливість присутня у всіх версіях до 4.10.0 включно.

Бізнес-вплив

Ця уразливість може призвести до маніпуляцій із формами пожертв, що впливає на цілісність даних кампаній збору коштів. Для власників сайтів на WordPress із встановленим GiveWP це може означати ризик втрати довіри донорів та порушення фінансової звітності. ІТ-операторам слід оцінити потенційний вплив на бізнес-процеси та пріоритезувати оновлення.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна GiveWP та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту. Важливо також інформувати команду безпеки про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки