CVE-2026-14319 PUBLISHED

GiveWP < 4.16.3 - Unauthenticated Recurring Donor Information Disclosure

Assigner: WPScan
Reserved: 01.07.2026 Published: 31.07.2026 Updated: 31.07.2026

The GiveWP WordPress plugin before 4.16.3 does not properly restrict access to a REST API endpoint that returns recurring-donation records, allowing unauthenticated users to retrieve information about anonymous recurring donors, including their name and subscription details.

Product Status

Vendor Unknown
Product GiveWP
Versions Default: unaffected
  • affected from 0 to 4.16.3 (excl.)

Credits

  • Sanjorn Keeratirungsan finder
  • WPScan coordinator

References

Problem Types

  • CWE-200 Information Exposure CWE