CVE-2025-15260
MyRewards – Loyalty Points and Rewards for WooCommerce <= 5.6.1 - प्रमाणित (Subscriber+) उपयोगकर्ताओं के लिए लापता प्राधिकरण द्वारा मनमाना लॉयल्टी नियम संशोधन
- प्रकाशित
- 4 फ़र॰ 2026
- अद्यतन
- 8 अप्रैल 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 21.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
WordPress के लिए MyRewards – Loyalty Points and Rewards for WooCommerce प्लगइन, संस्करण 5.6.1 तक के सभी संस्करणों (5.6.1 सहित) में प्राधिकरण की कमी (missing authorization) की भेद्यता से ग्रस्त है। यह इस कारण है कि प्लगइन 'ajax' फ़ंक्शन में किसी कार्य को करने के लिए उपयोगकर्ता के अधिकृत होने का सही ढंग से सत्यापन नहीं करता है। इससे प्रमाणित हमलावरों के लिए, जिनके पास सब्सक्राइबर स्तर या उससे ऊपर की पहुँच है, लॉयल्टी प्रोग्राम अर्जन नियमों को संशोधित करना, जोड़ना या हटाना संभव हो जाता है, जिसमें पॉइंट गुणकों को मनमाने मानों में हेरफेर करना शामिल है।
स्रोत
1गुम प्राधिकरण / टूटी पहुँच नियंत्रण प्लगइन - MyRewards – लॉयल्टी पॉइंट्स और रिवॉर्ड्स फॉर WooCommerce
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।