Вразливість Stored XSS у плагіні GiveWP для WordPress

Вразливість Stored XSS у плагіні GiveWP до версії 4.16.1 дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2026-13704CVSS 6.4Web

Вразливість Stored XSS у плагіні GiveWP для WordPress

Вразливість Stored XSS у плагіні GiveWP до версії 4.16.1 дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
14.26%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін GiveWP для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'sequoia[introduction][image]' у версіях до 4.16.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Give Worker і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Вразливість може призвести до виконання довільного коду у браузерах користувачів, що ставить під загрозу безпеку даних і довіру до сайту. Для власників інфраструктури це означає ризик компрометації облікових записів та потенційні втрати репутації. Середній рівень небезпеки вимагає своєчасного реагування для запобігання експлуатації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна GiveWP та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Give Worker і вище, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих параметрів на сайті. Також варто впровадити додаткові заходи з фільтрації та санітизації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки