Уразливість у плагіні GiveWP для WordPress дозволяє несанкціонований доступ до даних
GiveWP плагін для WordPress має уразливість, що дозволяє користувачам Contributor переглядати та змінювати дані кампаній зі збору коштів. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.4 MEDIUM
- EPSS
- 17.3%
- Активно використовується
- немає в KEV
- Продукт
- givewp
Що відомо
Плагін GiveWP для WordPress має уразливість через недостатню перевірку прав доступу, що дозволяє користувачам з рівнем Contributor і вище переглядати та змінювати дані кампаній зі збору коштів. Це включає можливість перегляду донорської інформації, видалення кампаній та зміну подій.
Бізнес-вплив
Для власників вебсайтів на WordPress, які використовують GiveWP, ця уразливість може призвести до витоку конфіденційної інформації донорів та втрати або зміни даних кампаній зі збору коштів. Це може негативно вплинути на репутацію організації та довіру користувачів, а також призвести до фінансових втрат.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна GiveWP від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію плагіна. Важливо також регулярно моніторити безпекові оновлення від розробника.