CVE-2025-67583CVE-2025-67583是WordPress IDonate插件中的一个高危安全漏洞,属于缺少授权(Missing Authorization)类型。该漏洞存在于IDonate插件的访问控制机制中,由于插件对某些敏感功能的权限验证不充分,攻击者可以在未认证的情况下利用此漏洞访问本应需要授权才能访问的功能或数据。IDonate是一款用于接受捐赠的WordPress插件,广泛应用于各类慈善机构和个人筹款网站。由于该插件版本从n/a至2.1.15均受影响,且CVSS评分达到5.3分(中等严重程度),建议所有使用该插件的用户尽快升级到最新版本以修复此安全风险。漏洞由Patchstack安全团队的[email protected]发现并报告。
IDonate插件在处理用户请求时存在访问控制缺陷,具体表现为插件未能对某些关键功能点进行充分的权限校验。攻击者可以通过构造特定的HTTP请求,直接访问本应需要管理员权限才能操作的功能接口。由于插件在验证用户身份和权限时存在逻辑漏洞,攻击者能够绕过身份认证机制执行未授权操作。该漏洞属于Broken Access Control(访问控制失效)类别,是OWASP Top 10中常见的Web应用安全风险。攻击者可能利用此漏洞获取敏感捐赠信息、修改捐赠配置或执行其他未授权操作,对网站数据和用户隐私造成威胁。