Ad

CVE-2026-12690

LOW CVSS 3.1: 3,8 EPSS 0.15%
Обновлено 24 июля 2026
WordPress
Параметр Значение
CVSS 3,8 (LOW)
Уязвимые версии до 5.9.9.7
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик WordPress
Публичный эксплойт Нет

Плагин ProfileGrid WordPress до версии 5.9.9.7 не выполняет проверку возможностей своих действий по управлению лицензиями, полагаясь только на одноразовый номер, который предоставляется любому вошедшему в систему пользователю, позволяя прошедшим проверку пользователям с доступом на уровне подписчика и выше перезаписывать настройки премиум-лицензии сайта.

Показать оригинальное описание (EN)

The ProfileGrid WordPress plugin before 5.9.9.7 does not perform a capability check on its license management actions, relying only on a nonce that is exposed to any logged-in user, allowing authenticated users with Subscriber-level access and above to overwrite the site's premium license settings.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1