Ad

CVE-2026-14602

CRITICAL CVSS 3.1: 9,0 EPSS 0.52%
Обновлено 30 июля 2026
WordPress
Параметр Значение
CVSS 9,0 (CRITICAL)
Тип уязвимости CWE-94 (Внедрение кода)
Поставщик WordPress
Публичный эксплойт Нет

Плагин Remote API WordPress до версии 0.2 не аутентифицирует запрос перед десериализацией вводимых пользователем данных, что позволяет неаутентифицированным злоумышленникам внедрять произвольные объекты PHP, что может привести к удаленному выполнению кода, когда подходящая цепочка гаджетов присутствует через другой установленный плагин WordPress Remote API до версии 0.2.

Показать оригинальное описание (EN)

The Remote API WordPress plugin through 0.2 does not authenticate a request before deserializing user-supplied input, allowing unauthenticated attackers to inject arbitrary PHP objects, which can lead to remote code execution when a suitable gadget chain is present through another installed Remote API WordPress plugin through 0.2.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1