Ad

CVE-2026-14558

HIGH CVSS 3.1: 7,2 EPSS 0.53%
Обновлено 28 августа 2026
WordPress
Параметр Значение
CVSS 7,2 (HIGH)
Уязвимые версии до 4.3.10
Тип уязвимости CWE-502 (Десериализация недоверенных данных)
Поставщик WordPress
Публичный эксплойт Нет

Плагин User Frontend WordPress до версии 4.3.10 не проверяет должным образом определения типов полей и десериализует управляемые пользователем метаданные сообщений при рендеринге отправленных сообщений, позволяя пользователям с доступом на уровне редактора и выше вставлять произвольные объекты PHP, что может привести к удаленному выполнению кода, когда на сайте присутствует подходящая цепочка POP.

Показать оригинальное описание (EN)

The User Frontend WordPress plugin before 4.3.10 does not properly validate field type definitions and deserialises user-controlled post metadata when rendering submitted posts, allowing users with Editor-level access and above to inject arbitrary PHP objects, which can lead to remote code execution when a suitable POP chain is present on the site.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1