CVE-2025-4522: Luka wtyczki IDonate umożliwiająca usuwanie kont użytkowników
Luka w IDonate WordPress pozwala na usuwanie kont użytkowników przez atakujących z poziomem Subskrybenta. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 16.27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- idonate
Co wiadomo
Wtyczka IDonate dla WordPress w wersjach 2.0.0 do 2.1.9 posiada lukę typu Insecure Direct Object Reference, która pozwala uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym na usuwanie dowolnych kont użytkowników, w tym administratorów. Luka występuje w funkcji admin_post_donor_delete().
Wpływ biznesowy
Atakujący z minimalnymi uprawnieniami mogą usunąć konta użytkowników, co może prowadzić do utraty dostępu do systemu przez administratorów i zakłóceń w zarządzaniu serwisem. Może to skutkować przerwami w działaniu oraz koniecznością przywracania danych i kont, co zwiększa koszty operacyjne i ryzyko utraty reputacji.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki IDonate u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem nieautoryzowanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.