CVE-2025-4519: Luka wtyczki IDonate umożliwiająca eskalację uprawnień

Wtyczka IDonate dla WordPress ma lukę umożliwiającą reset haseł i eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-4519CVSS 8.8Web

CVE-2025-4519: Luka wtyczki IDonate umożliwiająca eskalację uprawnień

Wtyczka IDonate dla WordPress ma lukę umożliwiającą reset haseł i eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
25.63%
Aktywnie wykorzystywana
brak w KEV
Produkt
idonate

Co wiadomo

Wtyczka IDonate – Blood Donation, Request And Donor Management System dla WordPress w wersjach 2.1.5 do 2.1.9 posiada lukę pozwalającą na eskalację uprawnień. Brak odpowiedniej weryfikacji uprawnień w funkcji idonate_donor_password() umożliwia uwierzytelnionym użytkownikom na poziomie subskrybenta resetowanie haseł innych użytkowników, w tym administratorów.

Wpływ biznesowy

Atakujący z dostępem na poziomie subskrybenta mogą przejąć kontrolę nad całym serwisem poprzez reset haseł kont o wyższych uprawnieniach. Może to prowadzić do nieautoryzowanego dostępu do danych, modyfikacji zawartości oraz poważnych naruszeń bezpieczeństwa infrastruktury WordPress.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki IDonate i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj przegląd uprawnień użytkowników i zabezpieczenie kont administratorów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS