CVE-2025-12361: myCred WordPress Plugin - brak odpowiedniej autoryzacji umożliwia dostęp do danych użytkowników
Luka w wtyczce myCred do WordPress pozwala na dostęp do danych użytkowników. Sprawdź zalecenia dotyczące zabezpieczenia i aktualizacji.
- CVSS
- 4.3 MEDIUM
- EPSS
- 11.6%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka myCred do WordPressa w wersjach do 2.9.7.1 włącznie posiada lukę polegającą na braku właściwej weryfikacji uprawnień użytkownika. Atakujący z poziomem subskrybenta lub wyższym mogą uzyskać dostęp do wrażliwych informacji, takich jak identyfikatory użytkowników, nazwy wyświetlane i adresy e-mail wszystkich użytkowników witryny poprzez akcję AJAX get_bank_accounts. Hasła nie są ujawniane.
Wpływ biznesowy
Luka pozwala na nieautoryzowany dostęp do danych osobowych użytkowników, co może prowadzić do naruszenia prywatności i potencjalnych problemów z przestrzeganiem przepisów o ochronie danych. Administratorzy stron korzystających z wtyczki myCred powinni traktować tę podatność jako istotną, zwłaszcza w środowiskach z wieloma użytkownikami i wrażliwymi danymi.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki myCred i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi pod kątem podejrzanych działań związanych z akcją AJAX get_bank_accounts. Warto również rozważyć ograniczenie widoczności danych użytkowników oraz przeprowadzić audyt uprawnień.