Вразливість Stored XSS у плагіні GiveWP для WordPress (CVE-2026-14987)
GiveWP плагін для WordPress уразливий до Stored XSS через twitter_message у шаблоні Sequoia. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 10.79%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін GiveWP для WordPress містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через налаштування twitter_message у шаблоні Sequoia у версіях до 4.16.3 включно. Аутентифіковані користувачі з рівнем доступу give worker і вище можуть впроваджувати шкідливі скрипти, які виконуються при натисканні кнопки «Поділитися у Twitter» на сторінці підтвердження пожертви.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам впроваджувати довготривалі скрипти, що можуть викрасти дані користувачів або виконувати небажані дії від їх імені. Для організацій, що використовують GiveWP, це підвищує ризик компрометації довіри донорів і потенційних втрат через зловмисні атаки на вебресурс.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна GiveWP та застосувати їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче give worker, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливих сторінок. Також варто повідомити розробників плагіна про проблему для отримання офіційного патчу.