CVE-2026-15249
5,4 MEDIUM 5,4Плагин Patterns Kit WordPress до версии 1.0.3 не экранирует атрибут ссылки до того, как его клиентский сценарий вставит его на страницу, позволяя пользователям с ролью ниже Contributor хранить полезную нагрузку, …
Полная база данных уязвимостей CVE. Отслеживайте критические угрозы безопасности, эксплойты и патчи. Обновляется ежедневно.
Плагин Patterns Kit WordPress до версии 1.0.3 не экранирует атрибут ссылки до того, как его клиентский сценарий вставит его на страницу, позволяя пользователям с ролью ниже Contributor хранить полезную нагрузку, …
Плагин Giftware WordPress до версии 4.2.10 не проверяет тип загружаемых файлов ни по одному из путей загрузки, что позволяет неаутентифицированным пользователям загружать произвольные файлы, включая код PHP, что может привести …
Плагин Import WP WordPress до версии 2.14.23 не выполняет никакой проверки авторизации в одном из своих обработчиков загрузки файлов экспорта, позволяя неаутентифицированным злоумышленникам загружать файлы экспорта, созданные администраторами, которые могут …
Плагин WP Crowdfunding WordPress до версии 2.2.1 не проверяет возможность отправки кампании ни в одном из своих действий AJAX, позволяя любым аутентифицированным пользователям, таким как подписчики, создавать сообщения кампании краудфандинга, …
Плагин WP Crowdfunding WordPress до версии 2.2.1 не проверяет право собственности на заказ перед возвратом деталей заказа, что позволяет любым аутентифицированным пользователям, таким как подписчики, читать личные данные любого заказа …
Плагин WP Crowdfunding WordPress до версии 2.2.1 не проверяет право собственности на кампанию, прежде чем разрешить изменение ее истории обновлений и отправку уведомления по электронной почте его сторонникам, что позволяет …
Плагин KiviCare WordPress до версии 4.5.2 не выполняет должным образом очистку и экранирование введенных пользователем параметров перед их использованием в SQL-запросе, что позволяет аутентифицированным пользователям с ролью уровня персонала клиники …
Плагин KiviCare WordPress до версии 4.5.2 не проверяет, что запрашивающий пользователь владеет записями, к которым осуществляется доступ, позволяя прошедшим проверку подлинности пользователям на уровне пациента читать счета, счета-фактуры и сведения …
Плагин Eventin WordPress до версии 4.1.20 не ограничивает должным образом доступ к отдельным записям заказов, позволяя пользователям с доступом на уровне участника и выше читать данные заказов других клиентов, включая …
Плагин Eventin WordPress до версии 4.1.20 не выполняет проверку авторизации в своем обработчике регистрации в списке ожидания, позволяя неаутентифицированным пользователям создавать учетные записи пользователей WordPress для произвольных адресов электронной почты …