PT-2025-52437 · WordPress · Mycred
Rafshanzani Suhada
·
Publicado
2025-12-19
·
Atualizado
2025-12-19
·
CVE-2025-12361
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
myCred – Sistema de Gerenciamento de Pontos para Gamificação, Classificações, Distintivos e Programa de Fidelidade, versões até e incluindo a 2.9.7.1
Descrição
O software não verifica adequadamente a autorização do usuário, permitindo que invasores autenticados com acesso de nível de Assinante ou superior recuperem informações sensíveis dos usuários. Especificamente, os invasores podem acessar IDs de usuário, nomes de exibição e endereços de e-mail de todos os usuários no site através do endpoint da API
get bank accounts. As senhas não são expostas.Recomendações
As versões anteriores à 2.9.7.1 devem ser atualizadas.
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mycred