CVE-2025-4519: Luka wtyczki IDonate umożliwiająca eskalację uprawnień
Wtyczka IDonate dla WordPress ma lukę umożliwiającą reset haseł i eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 25.63%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- idonate
Co wiadomo
Wtyczka IDonate – Blood Donation, Request And Donor Management System dla WordPress w wersjach 2.1.5 do 2.1.9 posiada lukę pozwalającą na eskalację uprawnień. Brak odpowiedniej weryfikacji uprawnień w funkcji idonate_donor_password() umożliwia uwierzytelnionym użytkownikom na poziomie subskrybenta resetowanie haseł innych użytkowników, w tym administratorów.
Wpływ biznesowy
Atakujący z dostępem na poziomie subskrybenta mogą przejąć kontrolę nad całym serwisem poprzez reset haseł kont o wyższych uprawnieniach. Może to prowadzić do nieautoryzowanego dostępu do danych, modyfikacji zawartości oraz poważnych naruszeń bezpieczeństwa infrastruktury WordPress.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki IDonate i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj przegląd uprawnień użytkowników i zabezpieczenie kont administratorów.