Уразливість у плагіні Spin Wheel для WordPress дозволяє маніпулювати виграшами

Уразливість CVE-2026-0808 у плагіні Spin Wheel для WordPress дозволяє маніпулювати призами через параметр prize_index без серверної перевірки.
CVE-2026-0808CVSS 5.3Web

Уразливість у плагіні Spin Wheel для WordPress дозволяє маніпулювати виграшами

Уразливість CVE-2026-0808 у плагіні Spin Wheel для WordPress дозволяє маніпулювати призами через параметр prize_index без серверної перевірки.

CVSS
5.3 MEDIUM
EPSS
23.56%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Spin Wheel для WordPress версій до 2.1.0 включно має уразливість, що дозволяє неавторизованим користувачам змінювати параметр 'prize_index' для вибору бажаного призу без серверної перевірки. Це дає змогу маніпулювати результатами і отримувати найцінніші призи.

Бізнес-вплив

Для власників вебсайтів на WordPress, які використовують плагін Spin Wheel, ця уразливість може призвести до шахрайства з призами, що підриває довіру користувачів і може спричинити фінансові втрати. Зловмисники можуть отримувати переваги, обходячи правила гри, що негативно впливає на репутацію та бізнес-процеси.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Spin Wheel від розробника та встановити їх. Якщо оновлень немає, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна. Важливо впровадити серверну валідацію та рандомізацію для параметрів, що впливають на вибір призів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки