Ad

CVE-2026-12698

MEDIUM CVSS 3.1: 4,3 EPSS 0.18%
Обновлено 4 августа 2026
WordPress
Параметр Значение
CVSS 4,3 (MEDIUM)
Уязвимые версии до 3.1.3
Тип уязвимости CWE-284 (Неправильный контроль доступа)
Поставщик WordPress
Публичный эксплойт Нет

Плагин wpForo Forum WordPress до версии 3.1.3 не ограничивает поля профиля, которые участник может устанавливать при редактировании своей собственной учетной записи, позволяя пользователям с учетной записью уровня подписчика записывать контролируемые администратором поля состояния учетной записи и репутации в своем собственном профиле, включая самостоятельную активацию ожидающей или заблокированной учетной записи и подделку своей оценки репутации на форуме.

Показать оригинальное описание (EN)

The wpForo Forum WordPress plugin before 3.1.3 does not restrict which profile fields a member may set when editing their own account, allowing users with a subscriber-level account to write administrator-controlled account-state and reputation fields on their own profile, including self-activating a pending or banned account and forging their forum reputation score.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1