CVE-2025-10186: Luka w wtyczce WhyDonate dla WordPress umożliwia nieautoryzowane usuwanie danych

Luka CVE-2025-10186 w wtyczce WhyDonate dla WordPress umożliwia nieautoryzowane usuwanie danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-10186CVSS 5.3CMS

CVE-2025-10186: Luka w wtyczce WhyDonate dla WordPress umożliwia nieautoryzowane usuwanie danych

Luka CVE-2025-10186 w wtyczce WhyDonate dla WordPress umożliwia nieautoryzowane usuwanie danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
26.4%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WhyDonate – FREE Donate button – Crowdfunding – Fundraising dla WordPress do wersji 4.0.15 zawiera lukę umożliwiającą nieautoryzowanym atakującym usuwanie rekordów z tabeli wp_wdplugin_style. Problem wynika z braku sprawdzenia uprawnień w funkcji remove_row.

Wpływ biznesowy

Luka pozwala na usunięcie danych z bazy WordPress, co może prowadzić do utraty ważnych informacji i zakłócenia działania serwisu. Atakujący bez uwierzytelnienia mogą manipulować zawartością bazy, co stwarza ryzyko dla integralności i dostępności danych oraz reputacji firmy.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WhyDonate i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt uprawnień użytkowników. Priorytetem jest szybkie załatanie luki lub zastosowanie środków ograniczających ekspozycję.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS