CVE-2025-12361: myCred WordPress Plugin - brak odpowiedniej autoryzacji umożliwia dostęp do danych użytkowników

Luka w wtyczce myCred do WordPress pozwala na dostęp do danych użytkowników. Sprawdź zalecenia dotyczące zabezpieczenia i aktualizacji.
CVE-2025-12361CVSS 4.3Web

CVE-2025-12361: myCred WordPress Plugin - brak odpowiedniej autoryzacji umożliwia dostęp do danych użytkowników

Luka w wtyczce myCred do WordPress pozwala na dostęp do danych użytkowników. Sprawdź zalecenia dotyczące zabezpieczenia i aktualizacji.

CVSS
4.3 MEDIUM
EPSS
11.6%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka myCred do WordPressa w wersjach do 2.9.7.1 włącznie posiada lukę polegającą na braku właściwej weryfikacji uprawnień użytkownika. Atakujący z poziomem subskrybenta lub wyższym mogą uzyskać dostęp do wrażliwych informacji, takich jak identyfikatory użytkowników, nazwy wyświetlane i adresy e-mail wszystkich użytkowników witryny poprzez akcję AJAX get_bank_accounts. Hasła nie są ujawniane.

Wpływ biznesowy

Luka pozwala na nieautoryzowany dostęp do danych osobowych użytkowników, co może prowadzić do naruszenia prywatności i potencjalnych problemów z przestrzeganiem przepisów o ochronie danych. Administratorzy stron korzystających z wtyczki myCred powinni traktować tę podatność jako istotną, zwłaszcza w środowiskach z wieloma użytkownikami i wrażliwymi danymi.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki myCred i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi pod kątem podejrzanych działań związanych z akcją AJAX get_bank_accounts. Warto również rozważyć ograniczenie widoczności danych użytkowników oraz przeprowadzić audyt uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS