CVE-2025-12877: luka w wtyczce IDonate umożliwiająca nieautoryzowaną modyfikację danych
Luka w wtyczce IDonate dla WordPress umożliwia nieautoryzowane usuwanie wpisów. Zalecana aktualizacja i monitorowanie systemu.
- CVSS
- 5.3 MEDIUM
- EPSS
- 18.32%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- idonate
Co wiadomo
Wtyczka IDonate – Blood Donation, Request And Donor Management System dla WordPressa do wersji 2.1.15 włącznie posiada lukę pozwalającą na usuwanie dowolnych wpisów przez nieautoryzowanych użytkowników z powodu braku odpowiedniej weryfikacji uprawnień w funkcji panding_blood_request_action().
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanego usuwania treści na stronie, co wpływa na integralność i dostępność danych związanych z zarządzaniem dawstwem krwi. Atakujący bez uwierzytelnienia mogą manipulować zawartością, co może skutkować zakłóceniami w działaniu systemu i utratą zaufania użytkowników.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki IDonate i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do funkcji wtyczki, monitorowanie logów pod kątem podejrzanych działań oraz priorytetowe traktowanie tej luki w procesie zarządzania podatnościami.