CVE-2025-11154: Luka bezpieczeństwa w wtyczce IDonate dla WordPress
Wtyczka IDonate WordPress przed 2.1.13 umożliwia nieautoryzowane usuwanie użytkowników. Zalecana aktualizacja do wersji 2.1.13 lub nowszej.
- CVSS
- 5.4 MEDIUM
- EPSS
- 3.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- idonate
Co wiadomo
Wtyczka IDonate dla WordPress w wersjach przed 2.1.13 posiada lukę umożliwiającą nieautoryzowane usuwanie użytkowników poprzez brak odpowiedniej autoryzacji i ochrony CSRF. Atakujący bez uwierzytelnienia mogą usunąć dowolnych użytkowników serwisu.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanego usuwania kont użytkowników, co wpływa na integralność i dostępność systemu zarządzania treścią. Operatorzy stron opartych na WordPress z tą wtyczką powinni traktować problem jako średniego ryzyka, zwłaszcza jeśli wtyczka jest szeroko używana do zarządzania użytkownikami.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki IDonate do wersji 2.1.13 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do funkcji usuwania użytkowników oraz monitorować logi pod kątem podejrzanych działań. Przegląd i wzmocnienie mechanizmów autoryzacji oraz ochrona przed CSRF powinny być priorytetem.