GiveWP捐赠插件跨站脚本漏洞CVE-2026-65441
GiveWP(简称Give)是一款WordPress生态最主流、评分最高的开源筹款捐赠插件,该拆件全球超 10 万公益组织、个人创作者使用。
一、基本情况
GiveWP是开源WordPress捐赠管理插件,专门用于网站搭建在线捐款、募捐功能,轻量化、深度适配 WP 原生编辑器、定期安全更新。

GiveWP 对开发者友好,提供完善钩子与 API 二次开发,按月捐款、票据等高阶功能必须付费,且原生缺少国内微信/支付宝支付适配。
栋科技漏洞库关注到GiveWP捐赠插件在 4.16.4 之前版本中存在的一个跨站脚本漏洞,被追踪为CVE-2026-65441,CVSS 3.X评分7.1。
二、漏洞分析
CVE-2026-65441漏洞是GiveWP捐赠插件插件汇总的跨站脚本漏洞,漏洞评分较高,可能导致攻击者在前端页面注入并执行任意脚本。
捐赠者资料视图与电话输入控件将未转义捐赠者字段回显到管理后台,可通过提交或篡改捐赠者数据在前端页面注入并执行任意脚本。
相关版本includes/admin/donors/donors.php 中 give_donor_view 函数对 $donor_phone_number 与 $donor_company 直接 echo 输出,
分别出现在 <span> 元素文本节点和 <input value="..."> 属性上下文中;
src/Helpers/IntlTelInput.php 中 getHtmlInput 静态方法将传入的 $value 同样直接写入 <input value="..."> 属性。
这三处输出均缺少 esc_html/esc_attr 转义,
使捐赠者姓名、公司或电话等外部可控字段最终以可执行 HTML 文本或属性形式呈现在 WordPress 管理后台。
三、影响范围
GiveWP<4.16.4
四、修复建议
GiveWP ≥ 4.16.4
五、参考链接
管理员已设置登录后刷新可查看