CVE-2025-12362: myCred WordPress Plugin - brak autoryzacji umożliwia manipulacje punktami i wypłatami

Luka w wtyczce myCred WordPress umożliwia nieautoryzowane manipulacje punktami i wypłatami. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-12362CVSS 5.3Web

CVE-2025-12362: myCred WordPress Plugin - brak autoryzacji umożliwia manipulacje punktami i wypłatami

Luka w wtyczce myCred WordPress umożliwia nieautoryzowane manipulacje punktami i wypłatami. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
14.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka myCred do WordPressa w wersjach do 2.9.7 ma lukę polegającą na braku odpowiedniej weryfikacji uprawnień użytkownika. Pozwala to nieautoryzowanym atakującym na zatwierdzanie wypłat, modyfikowanie sald punktów oraz manipulowanie systemem płatności poprzez akcję AJAX cashcred_pay_now.

Wpływ biznesowy

Luka w zabezpieczeniach może prowadzić do nadużyć w systemie punktów lojalnościowych, co skutkuje nieautoryzowanymi wypłatami i zmianami sald użytkowników. Może to wpłynąć na zaufanie klientów oraz spowodować straty finansowe i reputacyjne dla właścicieli stron korzystających z tej wtyczki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki myCred i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX cashcred_pay_now, monitorować logi pod kątem podejrzanych działań oraz ograniczyć uprawnienia użytkowników. Priorytetowo należy ocenić ryzyko i wdrożyć środki minimalizujące ekspozycję.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS