Ad

CVE-2026-14279

HIGH CVSS 3.1: 8,8
Обновлено 15 августа 2026
WordPress
Параметр Значение
CVSS 8,8 (HIGH)
Тип уязвимости CWE-269 (Неправильное управление привилегиями)
Поставщик WordPress
Публичный эксплойт Нет

Плагин оптового рынка для WordPress уязвим к повышению привилегий в версиях до 2.2.2 включительно с помощью действия AJAX ced_wholesale_request_send. Обработчик ced_wholesale_request_send_callback() только проверяет nonce (который предоставляется любому аутентифицированному пользователю через wp_localize_script во внешнем интерфейсе) и наличие у вызывающего объекта положительного идентификатора пользователя, а затем вызывает WP_User::add_role() с предоставленным клиентом параметром role_required POST, не ограничивая значение разрешенным списком оптовых ролей. Это позволяет злоумышленникам, прошедшим проверку подлинности, с доступом на уровне подписчика и выше, повысить свои привилегии до администратора, когда администратор сайта включил опцию «Назначить запрошенную роль напрямую».

Показать оригинальное описание (EN)

The Wholesale Market plugin for WordPress is vulnerable to privilege escalation in versions up to, and including, 2.2.2 via the ced_wholesale_request_send AJAX action. The ced_wholesale_request_send_callback() handler only verifies a nonce (which is exposed to any authenticated user through wp_localize_script on the frontend) and that the caller has a positive user ID, then calls WP_User::add_role() with the client-supplied role_required POST parameter without restricting the value to an allowlist of wholesale roles. This makes it possible for authenticated attackers, with Subscriber-level access and above, to elevate their privileges to Administrator when the site administrator has enabled the 'Assigning requested role directly' option.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты

cedcommerce:wholesale market