Ad

CVE-2026-14832

MEDIUM CVSS 3.1: 5,3 EPSS 0.16%
Обновлено 17 августа 2026
WordPress
Параметр Значение
CVSS 5,3 (MEDIUM)
Тип уязвимости CWE-639 (Обход авторизации), CWE-639 Authorization Bypass Through User-Controlled Key
Поставщик WordPress
Публичный эксплойт Нет

Плагин ShopSmart Loyalty для WooCommerce WordPress до версии 1.0.0 не выполняет никаких проверок авторизации или владения при поиске номера телефона, доступном неаутентифицированным пользователям, позволяя любому, кто знает номер телефона клиента, получить профиль лояльности этого клиента, включая имя, адрес электронной почты и баланс счета.

Показать оригинальное описание (EN)

The ShopSmart Loyalty for WooCommerce WordPress plugin through 1.0.0 does not perform any authorization or ownership check on a phone-number lookup exposed to unauthenticated users, allowing anyone who knows a customer's phone number to retrieve that customer's loyalty profile, including name, email, and account balance.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

unknown:shopsmart loyalty for woocommerce