Уразливість у плагіні IDonate для WordPress дозволяє несанкціонований доступ до даних

Уразливість у плагіні IDonate дозволяє несанкціонований доступ до даних адміністратора та донорів у версіях 2.0.0–2.1.9. Рекомендовано оновлення та аудит доступу.
CVE-2025-4523CVSS 6.5Web

Уразливість у плагіні IDonate для WordPress дозволяє несанкціонований доступ до даних

Уразливість у плагіні IDonate дозволяє несанкціонований доступ до даних адміністратора та донорів у версіях 2.0.0–2.1.9. Рекомендовано оновлення та аудит доступу.

CVSS
6.5 MEDIUM
EPSS
22.53%
Активно використовується
немає в KEV
Продукт
idonate

Що відомо

Плагін IDonate для WordPress версій 2.0.0–2.1.9 має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище отримувати доступ до імені адміністратора, електронної пошти та всіх полів донорів через відсутність перевірки прав у функції admin_donor_profile_view().

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації адміністратора та донорів, що ставить під загрозу приватність і безпеку даних. Для власників інфраструктури це означає потенційні репутаційні ризики та необхідність посилення контролю доступу до системи.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника themeatelier та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та посилити моніторинг системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки