Уразливість у GiveWP дозволяє несанкціоновану зміну статусів пожертв
GiveWP для WordPress має уразливість, що дозволяє користувачам з рівнем Worker змінювати статуси пожертв без перевірки прав. Рекомендується оновлення та контроль доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 15.39%
- Активно використовується
- немає в KEV
- Продукт
- givewp
Що відомо
Плагін GiveWP для WordPress має уразливість через відсутність перевірки прав у функції оновлення статусу платежу, що дозволяє користувачам з рівнем доступу Worker і вище змінювати статуси пожертв без відображення цієї можливості у інтерфейсі.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованої зміни статусів пожертв, що впливає на точність фінансових звітів і довіру донорів. Адміністратори сайтів, що використовують GiveWP, повинні врахувати можливі ризики маніпуляцій з даними пожертв та вплив на операційну діяльність.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна GiveWP від виробника та застосувати їх при наявності. Також слід обмежити доступ користувачів до рівня, нижчого за Worker, ретельно перевірити журнали активності на предмет підозрілих змін статусів пожертв і впровадити додаткові заходи контролю доступу.