CVE-2025-11154: Luka bezpieczeństwa w wtyczce IDonate dla WordPress

Wtyczka IDonate WordPress przed 2.1.13 umożliwia nieautoryzowane usuwanie użytkowników. Zalecana aktualizacja do wersji 2.1.13 lub nowszej.
CVE-2025-11154CVSS 5.4CMS

CVE-2025-11154: Luka bezpieczeństwa w wtyczce IDonate dla WordPress

Wtyczka IDonate WordPress przed 2.1.13 umożliwia nieautoryzowane usuwanie użytkowników. Zalecana aktualizacja do wersji 2.1.13 lub nowszej.

CVSS
5.4 MEDIUM
EPSS
3.26%
Aktywnie wykorzystywana
brak w KEV
Produkt
idonate

Co wiadomo

Wtyczka IDonate dla WordPress w wersjach przed 2.1.13 posiada lukę umożliwiającą nieautoryzowane usuwanie użytkowników poprzez brak odpowiedniej autoryzacji i ochrony CSRF. Atakujący bez uwierzytelnienia mogą usunąć dowolnych użytkowników serwisu.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanego usuwania kont użytkowników, co wpływa na integralność i dostępność systemu zarządzania treścią. Operatorzy stron opartych na WordPress z tą wtyczką powinni traktować problem jako średniego ryzyka, zwłaszcza jeśli wtyczka jest szeroko używana do zarządzania użytkownikami.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki IDonate do wersji 2.1.13 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do funkcji usuwania użytkowników oraz monitorować logi pod kątem podejrzanych działań. Przegląd i wzmocnienie mechanizmów autoryzacji oraz ochrona przed CSRF powinny być priorytetem.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS