天下漏洞,尽知其名
HIGH

CVE-2026-96333 GiveWP 身份欺骗认证绕过漏洞

影响攻击者可绕过认证冒充合法用户身份

AI 研判

GiveWP 是 WordPress 平台上的捐赠与筹款插件,由 Liquid Web / StellarWP 维护。该漏洞属于通过欺骗方式实现的认证绕过,攻击者可借此进行身份伪造。受影响版本为 4.16.8.1 及之前的所有版本。

影响范围

GiveWP

GiveWP 插件 4.16.8.1 及之前版本(n/a 至 4.16.8.1)。

漏洞详情

漏洞类型为认证绕过(Authentication Bypass by Spoofing),成因在于插件对身份凭证或请求来源的校验不充分,攻击者可通过伪造身份信息绕过认证逻辑。成功利用后可冒充其他用户身份,进而访问本不应获得的资源或执行越权操作。

利用条件与风险

利用通常无需有效账号或仅需较低权限,可远程发起;CVSS 7.5 属高危,实战中可能导致身份伪造与权限提升。具体前置条件暂无公开细节。

修复建议

建议升级 GiveWP 至 4.16.8.1 之后的修复版本;若暂无可用更新,可考虑临时禁用该插件或限制相关接口访问。具体修复版本号请以官方公告为准。

原始情报

Authentication Bypass by Spoofing vulnerability in Liquid Web / StellarWP GiveWP give allows Identity Spoofing.This issue affects GiveWP: from n/a through 4.16.8.1.