CVE-2025-12877: luka w wtyczce IDonate umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce IDonate dla WordPress umożliwia nieautoryzowane usuwanie wpisów. Zalecana aktualizacja i monitorowanie systemu.
CVE-2025-12877CVSS 5.3Web

CVE-2025-12877: luka w wtyczce IDonate umożliwiająca nieautoryzowaną modyfikację danych

Luka w wtyczce IDonate dla WordPress umożliwia nieautoryzowane usuwanie wpisów. Zalecana aktualizacja i monitorowanie systemu.

CVSS
5.3 MEDIUM
EPSS
18.32%
Aktywnie wykorzystywana
brak w KEV
Produkt
idonate

Co wiadomo

Wtyczka IDonate – Blood Donation, Request And Donor Management System dla WordPressa do wersji 2.1.15 włącznie posiada lukę pozwalającą na usuwanie dowolnych wpisów przez nieautoryzowanych użytkowników z powodu braku odpowiedniej weryfikacji uprawnień w funkcji panding_blood_request_action().

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanego usuwania treści na stronie, co wpływa na integralność i dostępność danych związanych z zarządzaniem dawstwem krwi. Atakujący bez uwierzytelnienia mogą manipulować zawartością, co może skutkować zakłóceniami w działaniu systemu i utratą zaufania użytkowników.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki IDonate i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do funkcji wtyczki, monitorowanie logów pod kątem podejrzanych działań oraz priorytetowe traktowanie tej luki w procesie zarządzania podatnościami.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS