CVE-2025-10186: Luka w wtyczce WhyDonate dla WordPress umożliwia nieautoryzowane usuwanie danych
Luka CVE-2025-10186 w wtyczce WhyDonate dla WordPress umożliwia nieautoryzowane usuwanie danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 26.4%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WhyDonate – FREE Donate button – Crowdfunding – Fundraising dla WordPress do wersji 4.0.15 zawiera lukę umożliwiającą nieautoryzowanym atakującym usuwanie rekordów z tabeli wp_wdplugin_style. Problem wynika z braku sprawdzenia uprawnień w funkcji remove_row.
Wpływ biznesowy
Luka pozwala na usunięcie danych z bazy WordPress, co może prowadzić do utraty ważnych informacji i zakłócenia działania serwisu. Atakujący bez uwierzytelnienia mogą manipulować zawartością bazy, co stwarza ryzyko dla integralności i dostępności danych oraz reputacji firmy.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WhyDonate i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt uprawnień użytkowników. Priorytetem jest szybkie załatanie luki lub zastosowanie środków ograniczających ekspozycję.