Уразливість відсутності авторизації в плагіні myCred для WordPress
Плагін myCred для WordPress має уразливість, що дозволяє неавторизованим користувачам змінювати баланси та платежі. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 5.3 MEDIUM
- EPSS
- 14.71%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін myCred для WordPress версій до 2.9.7 включно має уразливість відсутності належної перевірки авторизації. Це дозволяє неавторизованим зловмисникам затверджувати запити на виведення коштів, змінювати баланс користувачів та маніпулювати платіжною системою через AJAX-дію cashcred_pay_now.
Бізнес-вплив
Уразливість може призвести до несанкціонованих фінансових операцій і зміни балансу користувачів, що ставить під загрозу довіру до системи лояльності та може спричинити фінансові втрати. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням цілісності даних та безпеки платежів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна myCred від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, переглянути журнали активності на предмет підозрілих дій і знизити експозицію системи до мінімуму. Важливо також інформувати користувачів про потенційні ризики.