Уразливість у плагіні GiveWP для WordPress дозволяє неавторизований доступ до даних

GiveWP для WordPress має уразливість, що дозволяє неавторизованим користувачам отримувати доступ до фінансових звітів. Рекомендується оновлення плагіна.
CVE-2025-2025CVSS 6.5Web

Уразливість у плагіні GiveWP для WordPress дозволяє неавторизований доступ до даних

GiveWP для WordPress має уразливість, що дозволяє неавторизованим користувачам отримувати доступ до фінансових звітів. Рекомендується оновлення плагіна.

CVSS
6.5 MEDIUM
EPSS
44.38%
Активно використовується
немає в KEV
Продукт
givewp

Що відомо

Плагін GiveWP для WordPress має уразливість, що дозволяє неавторизованим користувачам отримувати доступ до конфіденційної інформації у звітах про доходи через відсутність перевірки прав у функції give_reports_earnings() у версіях до 3.22.0 включно.

Бізнес-вплив

Ця уразливість може призвести до розкриття чутливої інформації про фінансові звіти, що ставить під загрозу конфіденційність даних організацій, які використовують GiveWP для збору пожертв. ІТ-оператори повинні врахувати потенційний ризик витоку інформації та вплив на довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна GiveWP від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції звітів, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки