CVE-2025-4522: Luka wtyczki IDonate umożliwiająca usuwanie kont użytkowników

Luka w IDonate WordPress pozwala na usuwanie kont użytkowników przez atakujących z poziomem Subskrybenta. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-4522CVSS 6.5Web

CVE-2025-4522: Luka wtyczki IDonate umożliwiająca usuwanie kont użytkowników

Luka w IDonate WordPress pozwala na usuwanie kont użytkowników przez atakujących z poziomem Subskrybenta. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
16.27%
Aktywnie wykorzystywana
brak w KEV
Produkt
idonate

Co wiadomo

Wtyczka IDonate dla WordPress w wersjach 2.0.0 do 2.1.9 posiada lukę typu Insecure Direct Object Reference, która pozwala uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym na usuwanie dowolnych kont użytkowników, w tym administratorów. Luka występuje w funkcji admin_post_donor_delete().

Wpływ biznesowy

Atakujący z minimalnymi uprawnieniami mogą usunąć konta użytkowników, co może prowadzić do utraty dostępu do systemu przez administratorów i zakłóceń w zarządzaniu serwisem. Może to skutkować przerwami w działaniu oraz koniecznością przywracania danych i kont, co zwiększa koszty operacyjne i ryzyko utraty reputacji.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki IDonate u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem nieautoryzowanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS