CVE-2025-4519: Уразливість підвищення привілеїв у плагіні IDonate для WordPress
Уразливість CVE-2025-4519 у плагіні IDonate для WordPress дозволяє зловмисникам з базовим доступом захопити контроль над сайтом. Рекомендується оновлення та моніторинг.
- CVSS
- 8.8 HIGH
- EPSS
- 25.63%
- Активно використовується
- немає в KEV
- Продукт
- idonate
Що відомо
Плагін IDonate для WordPress версій 2.1.5–2.1.9 має уразливість підвищення привілеїв через відсутність перевірки прав у функції idonate_donor_password(). Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть скинути пароль будь-якого користувача, включно з адміністраторами, та отримати повний контроль над сайтом.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з базовим доступом захопити повний контроль над сайтом, що може призвести до втрати даних, порушення роботи сервісів і шкоди репутації. Власники інфраструктури повинні розглядати цю загрозу як критичну та пріоритетно реагувати для запобігання компрометації.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна IDonate від розробника themeatelier та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Subscriber і вище, провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки сайту.