Уразливість відсутності авторизації в плагіні myCred для WordPress

Плагін myCred для WordPress має уразливість, що дозволяє неавторизованим користувачам змінювати баланси та платежі. Рекомендується оновлення та перевірка безпеки.
CVE-2025-12362CVSS 5.3Web

Уразливість відсутності авторизації в плагіні myCred для WordPress

Плагін myCred для WordPress має уразливість, що дозволяє неавторизованим користувачам змінювати баланси та платежі. Рекомендується оновлення та перевірка безпеки.

CVSS
5.3 MEDIUM
EPSS
14.71%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін myCred для WordPress версій до 2.9.7 включно має уразливість відсутності належної перевірки авторизації. Це дозволяє неавторизованим зловмисникам затверджувати запити на виведення коштів, змінювати баланс користувачів та маніпулювати платіжною системою через AJAX-дію cashcred_pay_now.

Бізнес-вплив

Уразливість може призвести до несанкціонованих фінансових операцій і зміни балансу користувачів, що ставить під загрозу довіру до системи лояльності та може спричинити фінансові втрати. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням цілісності даних та безпеки платежів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна myCred від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, переглянути журнали активності на предмет підозрілих дій і знизити експозицію системи до мінімуму. Важливо також інформувати користувачів про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки