Вразливість у плагіні IDonate для WordPress дозволяє неавторизоване видалення записів

Уразливість у плагіні IDonate для WordPress дозволяє неавторизоване видалення записів. Рекомендується оновити плагін та перевірити безпеку.
CVE-2025-12877CVSS 5.3Web

Вразливість у плагіні IDonate для WordPress дозволяє неавторизоване видалення записів

Уразливість у плагіні IDonate для WordPress дозволяє неавторизоване видалення записів. Рекомендується оновити плагін та перевірити безпеку.

CVSS
5.3 MEDIUM
EPSS
18.32%
Активно використовується
немає в KEV
Продукт
idonate

Що відомо

Плагін IDonate для WordPress має уразливість через відсутність перевірки прав у функції panding_blood_request_action(), що дозволяє неавторизованим користувачам видаляти довільні записи. Проблема присутня у версіях до 2.1.15 включно.

Бізнес-вплив

Ця вразливість може призвести до втрати важливих даних або порушення цілісності інформації у системі управління донорськими запитами. Для ІТ-операторів це означає потенційний ризик втрати довіри користувачів і необхідність відновлення даних, що може вплинути на роботу інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника themeatelier та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, переглянути журнали активності на предмет підозрілих дій і пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки