Уразливість CSRF у плагіні GiveWP для WordPress дозволяє вимикати сповіщення про пожертви

GiveWP плагін для WordPress має уразливість CSRF, що дозволяє вимикати сповіщення про пожертви. Рекомендується оновлення та підвищена обережність адміністраторів.
CVE-2026-11981CVSS 4.3Web

Уразливість CSRF у плагіні GiveWP для WordPress дозволяє вимикати сповіщення про пожертви

GiveWP плагін для WordPress має уразливість CSRF, що дозволяє вимикати сповіщення про пожертви. Рекомендується оновлення та підвищена обережність адміністраторів.

CVSS
4.3 MEDIUM
EPSS
5.03%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін GiveWP для WordPress версій до 4.15.3 включно має уразливість Cross-Site Request Forgery через відсутність перевірки nonce у функції give_set_notification_status_handler(). Це дозволяє неавторизованим зловмисникам вимикати email-сповіщення про пожертви, якщо вони переконають адміністратора сайту виконати певну дію.

Бізнес-вплив

Уразливість може призвести до того, що адміністратори не отримуватимуть важливі сповіщення про пожертви, що впливає на моніторинг та управління благодійними внесками. Це може знизити ефективність збору коштів та ускладнити своєчасне реагування на події, пов’язані з пожертвами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна GiveWP та встановити останню версію, де ця уразливість виправлена. Якщо оновлення недоступне, слід обмежити доступ до адміністративних функцій, переглянути журнали безпеки на предмет підозрілих дій та підвищити обізнаність адміністраторів щодо ризиків кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки