Ad

CVE-2026-13152

HIGH CVSS 3.1: 8,1 EPSS 0.23%
Обновлено 27 июля 2026
Meta
Параметр Значение
CVSS 8,1 (HIGH)
Уязвимые версии до 1.4
Тип уязвимости CWE-269 (Неправильное управление привилегиями)
Поставщик Meta
Публичный эксплойт Нет

Плагин «Регистрация учетной записи с настраиваемыми полями для Woocommerce WordPress до версии 1.4» не препятствует записи его настраиваемых полей регистрации в метаключ возможностей пользователя на сайтах, которые используют неаутентифицированный префикс таблицы базы данных, поэтому неаутентифицированному пользователю, который регистрирует учетную запись, может быть предоставлена ​​роль администратора, если настроено поле с соответствующим именем.

Показать оригинальное описание (EN)

The Custom Fields Account Registration For Woocommerce WordPress plugin before 1.4 does not prevent its custom registration fields from writing to the user capabilities meta key on sites that use a non-default database table prefix, so an unauthenticated user who registers an account can be granted the administrator role when a correspondingly named field has been configured.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1