Ad

CVE-2026-14289

CRITICAL CVSS 3.1: 9,0 EPSS 0.40%
Обновлено 27 июля 2026
WordPress
Параметр Значение
CVSS 9,0 (CRITICAL)
Уязвимые версии до 5.37
Тип уязвимости CWE-94 (Внедрение кода)
Поставщик WordPress
Публичный эксплойт Нет

Плагин FacturaONE para WooCommerce con VeriFactu WordPress до версии 5.37 не аутентифицирует ни один из своих обработчиков запросов, единственная защита которого основана на криптографическом ключе, который является пустым в ненастроенном состоянии по умолчанию, что позволяет неаутентифицированным злоумышленникам записать произвольный файл в доступный через Интернет каталог и добиться удаленного выполнения кода.

Показать оригинальное описание (EN)

The FacturaONE para WooCommerce con VeriFactu WordPress plugin before 5.37 does not authenticate one of its request handlers, whose only protection is derived from a cryptographic key that is empty in the default, unconfigured state, allowing unauthenticated attackers to write an arbitrary file into a web-accessible directory and achieve remote code execution.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1