CVE-2025-4521: Luka wtyczki IDonate dla WordPress umożliwiająca eskalację uprawnień

Wtyczka IDonate dla WordPress ma krytyczną lukę pozwalającą na eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-4521CVSS 8.8Web

CVE-2025-4521: Luka wtyczki IDonate dla WordPress umożliwiająca eskalację uprawnień

Wtyczka IDonate dla WordPress ma krytyczną lukę pozwalającą na eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
20.3%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka IDonate – Blood Donation, Request And Donor Management System dla WordPress w wersjach 2.1.5 do 2.1.9 posiada lukę pozwalającą uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym na przejęcie dowolnego konta poprzez zmianę adresu e-mail i reset hasła, co skutkuje uzyskaniem uprawnień administratora.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do uzyskania pełnych uprawnień administratora na stronie WordPress, co może prowadzić do całkowitej kompromitacji witryny, utraty danych oraz nieautoryzowanych zmian w systemie. Operatorzy powinni traktować tę lukę jako krytyczne zagrożenie dla bezpieczeństwa swoich serwisów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki IDonate i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Subskrybenta i wyższego, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS