CVE-2025-13206: уразливість Stored Cross-Site Scripting у плагіні GiveWP для WordPress
Виявлено уразливість Stored XSS у плагіні GiveWP для WordPress до версії 4.13.0. Рекомендується оновлення та посилення безпеки сайту.
- CVSS
- 7.2 HIGH
- EPSS
- 16.33%
- Активно використовується
- немає в KEV
- Продукт
- givewp
Що відомо
Плагін GiveWP для WordPress містить уразливість Stored Cross-Site Scripting через параметр 'name' у версіях до 4.13.0 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок, за умови, що в WordPress увімкнені аватари.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів на сайтах, що використовують GiveWP, що ставить під загрозу безпеку користувачів і може спричинити компрометацію даних або сесій. Власники інфраструктури повинні врахувати високий рівень ризику та пріоритетно оцінити вплив на свої системи.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна GiveWP від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити можливість введення даних у параметр 'name', вимкнути аватари в WordPress або впровадити додаткові заходи фільтрації та моніторингу журналів для виявлення підозрілої активності.