CVE-2025-58938CVE-2025-58938是WordPress IDonatePro插件中的一个高危授权缺失漏洞。该插件是ThemeAtelier开发的专业捐款管理工具,广泛应用于各类公益组织和慈善机构的WordPress网站。漏洞源于插件对用户访问权限的验证机制不完善,攻击者无需任何认证即可访问本应受保护的管理功能或敏感数据。由于该插件涉及捐款处理和资金管理,漏洞可能导致严重的财务数据泄露、捐款记录被篡改或恶意资金转移等安全问题。CVSS评分7.5,属于高危漏洞,对系统机密性和完整性造成严重影响。
IDonatePro插件在处理用户请求时存在访问控制缺陷。漏洞主要体现在插件的多个API端点缺少适当的权限检查,导致未经身份验证的远程攻击者可以:1) 访问管理后台功能,包括捐款管理、捐赠者列表查看;2) 导出敏感的用户捐款数据和捐赠者个人信息;3) 修改捐款记录或捐赠者账户设置;4) 可能执行未经授权的捐款操作或资金处理。由于插件采用WordPress的REST API架构,但未正确实现权限检查中间件,攻击者只需构造特定的HTTP请求即可绕过认证机制。漏洞影响插件所有版本至2.1.9,攻击者可利用自动化工具批量扫描和利用此类漏洞。