漏洞关键信息 漏洞概述 漏洞名称: IDoneate 2.0.0 - 2.1.9 - Insecure Direct Object Reference to Authenticated (Subscriber+) Arbitrary User Deletion via admin_post_donor_delete Function 漏洞类型: Missing Authorization 漏洞详情 CVE ID: CVE-2025-4522 CVSS Score: 6.5 (Medium) 公开发布日期: November 6, 2025 最后更新日期: November 7, 2025 研究员: kro0d 影响的软件 软件类型: Plugin 软件Slug: idonate 是否已修复: Yes 修复措施: 更新到版本2.1.10或更新版本 影响版本: 2.0.0 - 2.1.9 已修复版本: 2.1.10 描述 订阅者级及以上权限可删除任意用户账户,包括管理员账户。 参考资料 wordpress.org plugins.trac.wordpress.org plugins.trac.wordpress.org plugins.trac.wordpress.org