Уразливість у GiveWP дозволяє несанкціоновану зміну статусів пожертв

GiveWP для WordPress має уразливість, що дозволяє користувачам з рівнем Worker змінювати статуси пожертв без перевірки прав. Рекомендується оновлення та контроль доступу.
CVE-2025-7221CVSS 4.3Web

Уразливість у GiveWP дозволяє несанкціоновану зміну статусів пожертв

GiveWP для WordPress має уразливість, що дозволяє користувачам з рівнем Worker змінювати статуси пожертв без перевірки прав. Рекомендується оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
15.39%
Активно використовується
немає в KEV
Продукт
givewp

Що відомо

Плагін GiveWP для WordPress має уразливість через відсутність перевірки прав у функції оновлення статусу платежу, що дозволяє користувачам з рівнем доступу Worker і вище змінювати статуси пожертв без відображення цієї можливості у інтерфейсі.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованої зміни статусів пожертв, що впливає на точність фінансових звітів і довіру донорів. Адміністратори сайтів, що використовують GiveWP, повинні врахувати можливі ризики маніпуляцій з даними пожертв та вплив на операційну діяльність.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна GiveWP від виробника та застосувати їх при наявності. Також слід обмежити доступ користувачів до рівня, нижчого за Worker, ретельно перевірити журнали активності на предмет підозрілих змін статусів пожертв і впровадити додаткові заходи контролю доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки