Вразливість підвищення привілеїв у плагіні IDonate для WordPress

Критична вразливість у плагіні IDonate WordPress дозволяє зловмисникам отримати права адміністратора через зміну email та скидання пароля.
CVE-2025-4521CVSS 8.8Web

Вразливість підвищення привілеїв у плагіні IDonate для WordPress

Критична вразливість у плагіні IDonate WordPress дозволяє зловмисникам отримати права адміністратора через зміну email та скидання пароля.

CVSS
8.8 HIGH
EPSS
20.3%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін IDonate для WordPress версій 2.1.5–2.1.9 має вразливість підвищення привілеїв через відсутність перевірки прав у функції idonate_donor_profile(). Аутентифіковані користувачі з рівнем Subscriber і вище можуть захопити будь-який акаунт, змінивши електронну адресу та скинувши пароль, отримуючи права адміністратора.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам з базовим доступом отримати повний контроль над сайтом WordPress, що може призвести до компрометації даних, зміни контенту та порушення роботи сервісу. Власники інфраструктури повинні розглядати цю загрозу як критичну для безпеки веб-ресурсів, що використовують цей плагін.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна IDonate від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Subscriber і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки