CVE-2025-15260
MyRewards – Puntos de Fidelidad y Recompensas para WooCommerce <= 5.6.1 - Falta de Autorización a Usuarios Autenticados (Suscriptor+) para Modificación Arbitraria de Reglas de Fidelidad
- Publicado
- 4 feb 2026
- Actualizado
- 8 abr 2026
- Asignación de CNA
- Wordfence
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:NBajo · próximos 30 días
- Percentil
- 21,2 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
El plugin MyRewards – Loyalty Points y Rewards para WooCommerce para WordPress es vulnerable a la falta de autorización en todas las versiones hasta la 5.6.0, inclusive. Esto se debe a que el plugin no verifica correctamente que un usuario esté autorizado para realizar una acción en la función 'ajax'. Esto hace posible que atacantes autenticados, con acceso de nivel de suscriptor y superior, modifiquen, añadan o eliminen reglas de obtención de puntos del programa de fidelización, incluyendo la manipulación de multiplicadores de puntos a valores arbitrarios.
Fuentes
1Falta de autorización / Control de acceso roto en el plugin - MyRewards – Loyalty Points and Rewards for WooCommerce
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.