Уразливість у плагіні GiveWP дозволяє неавторизовану зміну даних
GiveWP плагін для WordPress має уразливість, що дозволяє неавторизовану зміну форм пожертв. Оновіть плагін для захисту даних кампаній.
- CVSS
- 5.3 MEDIUM
- EPSS
- 18.93%
- Активно використовується
- немає в KEV
- Продукт
- givewp
Що відомо
Плагін GiveWP для WordPress має уразливість через відсутність перевірки прав у функції registerAssociateFormsWithCampaign, що дозволяє неавторизованим користувачам пов’язувати будь-які форми пожертв із будь-якими кампаніями. Уразливість присутня у всіх версіях до 4.10.0 включно.
Бізнес-вплив
Ця уразливість може призвести до маніпуляцій із формами пожертв, що впливає на цілісність даних кампаній збору коштів. Для власників сайтів на WordPress із встановленим GiveWP це може означати ризик втрати довіри донорів та порушення фінансової звітності. ІТ-операторам слід оцінити потенційний вплив на бізнес-процеси та пріоритезувати оновлення.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна GiveWP та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту. Важливо також інформувати команду безпеки про потенційні ризики.