Уразливість обходу авторизації в плагіні Points and Rewards для WooCommerce

Виявлено уразливість обходу авторизації в плагіні Points and Rewards для WooCommerce, що дозволяє викрадення балів і даних користувачів.
CVE-2026-10628CVSS 4.3Web

Уразливість обходу авторизації в плагіні Points and Rewards для WooCommerce

Виявлено уразливість обходу авторизації в плагіні Points and Rewards для WooCommerce, що дозволяє викрадення балів і даних користувачів.

CVSS
4.3 MEDIUM
EPSS
27.54%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Points and Rewards для WooCommerce має уразливість обходу авторизації у версіях до 2.10.0 включно. Зловмисники з рівнем доступу підписника і вище можуть викрадати бали користувачів, змінювати налаштування та отримувати доступ до конфіденційних даних.

Бізнес-вплив

Ця уразливість дозволяє атакуючим конвертувати та виводити бали користувачів, викрадати їхні електронні адреси та баланси, а також змінювати ключі API і керувати доступом у системі винагород. Це може призвести до фінансових втрат, порушення конфіденційності та шкоди репутації бізнесу, що використовує цей плагін.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до мінімально необхідного рівня, переглянути журнали активності на предмет підозрілих дій і розглянути тимчасове відключення плагіна до виправлення проблеми.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки