CVE-2025-12362: myCred WordPress Plugin - brak autoryzacji umożliwia manipulacje punktami i wypłatami
Luka w wtyczce myCred WordPress umożliwia nieautoryzowane manipulacje punktami i wypłatami. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 14.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka myCred do WordPressa w wersjach do 2.9.7 ma lukę polegającą na braku odpowiedniej weryfikacji uprawnień użytkownika. Pozwala to nieautoryzowanym atakującym na zatwierdzanie wypłat, modyfikowanie sald punktów oraz manipulowanie systemem płatności poprzez akcję AJAX cashcred_pay_now.
Wpływ biznesowy
Luka w zabezpieczeniach może prowadzić do nadużyć w systemie punktów lojalnościowych, co skutkuje nieautoryzowanymi wypłatami i zmianami sald użytkowników. Może to wpłynąć na zaufanie klientów oraz spowodować straty finansowe i reputacyjne dla właścicieli stron korzystających z tej wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki myCred i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX cashcred_pay_now, monitorować logi pod kątem podejrzanych działań oraz ograniczyć uprawnienia użytkowników. Priorytetowo należy ocenić ryzyko i wdrożyć środki minimalizujące ekspozycję.