PT-2025-52437 · WordPress · Mycred

Rafshanzani Suhada

·

Publicado

2025-12-19

·

Atualizado

2025-12-19

·

CVE-2025-12361

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas myCred – Sistema de Gerenciamento de Pontos para Gamificação, Classificações, Distintivos e Programa de Fidelidade, versões até e incluindo a 2.9.7.1
Descrição O software não verifica adequadamente a autorização do usuário, permitindo que invasores autenticados com acesso de nível de Assinante ou superior recuperem informações sensíveis dos usuários. Especificamente, os invasores podem acessar IDs de usuário, nomes de exibição e endereços de e-mail de todos os usuários no site através do endpoint da API get bank accounts. As senhas não são expostas.
Recomendações As versões anteriores à 2.9.7.1 devem ser atualizadas.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-12361

Produtos afetados

Mycred