Ad

CVE-2026-14225

LOW CVSS 3.1: 2,7 EPSS 0.23%
Обновлено 10 августа 2026
WordPress
Параметр Значение
CVSS 2,7 (LOW)
Уязвимые версии до 3.12.28
Тип уязвимости CWE-20 (Неправильная проверка ввода)
Поставщик WordPress
Публичный эксплойт Нет

Плагин Easy Appointments WordPress до версии 3.12.26 неправильно проверяет ввод короткого кода в одном из действий по рендерингу блоков, проверяя только первый тег предоставленной строки на соответствие списку разрешений при рендеринге всей строки, что позволяет пользователям с доступом на уровне участника выполнять произвольные зарегистрированные короткие коды.

Показать оригинальное описание (EN)

The Easy Appointments WordPress plugin before 3.12.28 does not correctly validate shortcode input in one of its block-rendering actions, checking only the first tag of the supplied string against an allowlist while rendering the entire string, allowing users with contributor-level access to execute arbitrary registered shortcodes.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1