Вразливість Stored XSS у плагіні GiveWP для WordPress

Вразливість Stored XSS у GiveWP до версії 4.5.0 дозволяє впроваджувати шкідливі скрипти через нотатки донорів. Оновіть плагін для безпеки сайту.
CVE-2025-7205CVSS 5.4Web

Вразливість Stored XSS у плагіні GiveWP для WordPress

Вразливість Stored XSS у GiveWP до версії 4.5.0 дозволяє впроваджувати шкідливі скрипти через нотатки донорів. Оновіть плагін для безпеки сайту.

CVSS
5.4 MEDIUM
EPSS
9.83%
Активно використовується
немає в KEV
Продукт
givewp

Що відомо

Плагін GiveWP для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр нотаток донорів у версіях до 4.5.0 включно. Атакуючі з рівнем доступу працівника GiveWP можуть впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Ця вразливість дозволяє авторизованим користувачам з певними правами впроваджувати шкідливий код, що може призвести до компрометації облікових записів адміністраторів або викрадення сесій. Для власників сайтів на WordPress із встановленим GiveWP це створює ризик порушення безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін GiveWP до останньої версії, якщо доступна, або звернутися до постачальника для отримання патчу. Тимчасово обмежте доступ користувачів із рівнем працівника та вище, перевірте журнали на ознаки експлуатації, а також підвищте обізнаність адміністраторів щодо відвідування потенційно небезпечних сторінок.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки