CVE-2025-13206: уразливість Stored Cross-Site Scripting у плагіні GiveWP для WordPress

Виявлено уразливість Stored XSS у плагіні GiveWP для WordPress до версії 4.13.0. Рекомендується оновлення та посилення безпеки сайту.
CVE-2025-13206CVSS 7.2Web

CVE-2025-13206: уразливість Stored Cross-Site Scripting у плагіні GiveWP для WordPress

Виявлено уразливість Stored XSS у плагіні GiveWP для WordPress до версії 4.13.0. Рекомендується оновлення та посилення безпеки сайту.

CVSS
7.2 HIGH
EPSS
16.33%
Активно використовується
немає в KEV
Продукт
givewp

Що відомо

Плагін GiveWP для WordPress містить уразливість Stored Cross-Site Scripting через параметр 'name' у версіях до 4.13.0 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок, за умови, що в WordPress увімкнені аватари.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів на сайтах, що використовують GiveWP, що ставить під загрозу безпеку користувачів і може спричинити компрометацію даних або сесій. Власники інфраструктури повинні врахувати високий рівень ризику та пріоритетно оцінити вплив на свої системи.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна GiveWP від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити можливість введення даних у параметр 'name', вимкнути аватари в WordPress або впровадити додаткові заходи фільтрації та моніторингу журналів для виявлення підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки