Уразливість відсутності авторизації в плагіні myCred для WordPress

Плагін myCred для WordPress має уразливість відсутності авторизації, що дозволяє отримати дані користувачів. Рекомендується оновлення та обмеження доступу.
CVE-2025-12361CVSS 4.3Web

Уразливість відсутності авторизації в плагіні myCred для WordPress

Плагін myCred для WordPress має уразливість відсутності авторизації, що дозволяє отримати дані користувачів. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
11.6%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін myCred для WordPress версій до 2.9.7.1 включно має уразливість відсутності належної перевірки авторизації. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище отримувати конфіденційну інформацію про всіх користувачів сайту через AJAX-запит get_bank_accounts.

Бізнес-вплив

Уразливість може призвести до витоку персональних даних користувачів, таких як ID, імена та електронні адреси, що створює ризики для конфіденційності та довіри користувачів. Хоча паролі не розкриваються, інформація може бути використана для подальших атак або соціальної інженерії. Власникам сайтів слід оцінити потенційний вплив на своїх користувачів і бізнес-процеси.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна myCred і застосувати їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ до функції get_bank_accounts, переглянути журнали доступу на предмет підозрілої активності та мінімізувати права користувачів. Загалом, слід зменшити експозицію вразливого функціоналу та пріоритезувати оновлення безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки