Уразливість у плагіні Spin Wheel для WordPress дозволяє маніпулювати виграшами
Уразливість CVE-2026-0808 у плагіні Spin Wheel для WordPress дозволяє маніпулювати призами через параметр prize_index без серверної перевірки.
- CVSS
- 5.3 MEDIUM
- EPSS
- 23.56%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Spin Wheel для WordPress версій до 2.1.0 включно має уразливість, що дозволяє неавторизованим користувачам змінювати параметр 'prize_index' для вибору бажаного призу без серверної перевірки. Це дає змогу маніпулювати результатами і отримувати найцінніші призи.
Бізнес-вплив
Для власників вебсайтів на WordPress, які використовують плагін Spin Wheel, ця уразливість може призвести до шахрайства з призами, що підриває довіру користувачів і може спричинити фінансові втрати. Зловмисники можуть отримувати переваги, обходячи правила гри, що негативно впливає на репутацію та бізнес-процеси.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Spin Wheel від розробника та встановити їх. Якщо оновлень немає, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна. Важливо впровадити серверну валідацію та рандомізацію для параметрів, що впливають на вибір призів.