CVE-2025-4522

⚪ Do wiadomości

Luka w wtyczce IDonate pozwala atakującym na usunięcie dowolnych kont użytkowników.

CVSS
6.5
EPSS
0.3%
Exploit
none
Vendor
themeatelier
Opis źródłowy (NVD)

The IDonate – Blood Donation, Request And Donor Management System plugin for WordPress is vulnerable to Insecure Direct Object Reference via the admin_post_donor_delete() function in versions 2.0.0 to 2.1.9. By supplying an arbitrary user_id parameter value to the wp_delete_user() function, authenticated attackers, with Subscriber-level access and above could delete arbitrary user accounts, including those of administrators.

brak Brak patcha
Źródła i daty
ŹródłoWartość
NVD – CVSS6.5
CISA KEV (aktywnie wykorzystywane)Nie
FIRST EPSS (prawdopodobieństwo exploita)0.3%
Opublikowano (NVD)2025-11-07 05:16:04 UTC
Ostatnia modyfikacja (NVD)2026-10-07 21:10:00 UTC
Referencje