Уразливість у плагіні GiveWP для WordPress дозволяє несанкціонований доступ до даних

GiveWP плагін для WordPress має уразливість, що дозволяє користувачам Contributor переглядати та змінювати дані кампаній зі збору коштів. Рекомендується оновлення та обмеження доступу.
CVE-2025-4571CVSS 5.4Web

Уразливість у плагіні GiveWP для WordPress дозволяє несанкціонований доступ до даних

GiveWP плагін для WordPress має уразливість, що дозволяє користувачам Contributor переглядати та змінювати дані кампаній зі збору коштів. Рекомендується оновлення та обмеження доступу.

CVSS
5.4 MEDIUM
EPSS
17.3%
Активно використовується
немає в KEV
Продукт
givewp

Що відомо

Плагін GiveWP для WordPress має уразливість через недостатню перевірку прав доступу, що дозволяє користувачам з рівнем Contributor і вище переглядати та змінювати дані кампаній зі збору коштів. Це включає можливість перегляду донорської інформації, видалення кампаній та зміну подій.

Бізнес-вплив

Для власників вебсайтів на WordPress, які використовують GiveWP, ця уразливість може призвести до витоку конфіденційної інформації донорів та втрати або зміни даних кампаній зі збору коштів. Це може негативно вплинути на репутацію організації та довіру користувачів, а також призвести до фінансових втрат.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна GiveWP від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію плагіна. Важливо також регулярно моніторити безпекові оновлення від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки