Ad

CVE-2026-12526

HIGH CVSS 3.1: 8,1 EPSS 0.28%
Обновлено 3 сентября 2026
WordPress
Параметр Значение
CVSS 8,1 (HIGH)
Уязвимые версии до 0.9.2.7
Тип уязвимости CWE-287 (Неправильная аутентификация)
Поставщик WordPress
Публичный эксплойт Нет

Расширенные настраиваемые поля: расширенный плагин WordPress до версии 0.9.2.7 не проверяет, имеет ли запрашивающая сторона право редактировать целевую учетную запись пользователя в действии обновления пользователя своего внешнего модуля Forms; он проверяет возможность только в том случае, если отправленная роль — администратор или супер_администратор. На сайте, который предоставляет общедоступную интерфейсную форму, действие обновления пользователя которой нацелено на существующего администратора (фиксированную цель или цель, сопоставленную с полем, отправленным посетителем) и сопоставляет пароль с полем, отправленным посетителем, неаутентифицированный посетитель может перезаписать пароль этого администратора и получить контроль над учетной записью. Целью по умолчанию является отправляющий пользователь, поэтому эксплуатация зависит от формы, настроенной для целевой другой учетной записи.

Показать оригинальное описание (EN)

The Advanced Custom Fields: Extended WordPress plugin before 0.9.2.7 does not verify that the requester is authorized to edit the targeted user account in the update-user action of its front-end Forms module; it only checks a capability when the submitted role is administrator or super_admin. On a site that exposes a publicly reachable front-end form whose user-update action targets an existing administrator (a fixed target, or one mapped to a visitor-submitted field) and maps the password to a visitor-submitted field, an unauthenticated visitor can overwrite that administrator's password and take over the account. The default target is the submitting user, so exploitation depends on the form being configured to target another account.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1