Ad

CVE-2026-75861

MEDIUM CVSS 3.1: 6,5 EPSS 0.30%
Обновлено 9 сентября 2026
WordPress
Параметр Значение
CVSS 6,5 (MEDIUM)
Уязвимые версии до 3.2.10
Тип уязвимости CWE-862 Missing Authorization, CWE-862 (Отсутствие авторизации)
Поставщик WordPress
Публичный эксплойт Нет

Плагин Ultimate Gift Cards for WooCommerce WordPress до версии 3.2.10 не проверяет, является ли пользователь, погашающий подарочную карту, ее предполагаемым получателем, что позволяет любому аутентифицированному пользователю, например подписчику, выкупать подарочные карты, принадлежащие другим пользователям, обнуляя их баланс и зачисляя стоимость себе. В версии 3.2.9 была добавлена ​​проверка владения на один из двух затронутых путей погашения; для того, чтобы оставаться активным, требуется сопутствующий плагин Ultimate Gift Cards for WooCommerce WordPress до версии 3.2.10 от того же поставщика.

Показать оригинальное описание (EN)

The Ultimate Gift Cards for WooCommerce WordPress plugin before 3.2.10 does not verify that the user redeeming a gift card is its intended recipient, allowing any authenticated user, such as a subscriber, to redeem gift cards belonging to other users, zeroing their balance and crediting the value to themselves. In 3.2.9 an ownership check was added on one of the two affected redemption paths; the one that remains requires a companion Ultimate Gift Cards for WooCommerce WordPress plugin before 3.2.10 from the same vendor to be active.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

unknown:ultimate gift cards for woocommerce