Ad

CVE-2026-14848

MEDIUM CVSS 3.1: 5,4 EPSS 0.17%
Обновлено 4 августа 2026
WordPress
Параметр Значение
CVSS 5,4 (MEDIUM)
Уязвимые версии до 3.0.8
Тип уязвимости CWE-284 (Неправильный контроль доступа)
Поставщик WordPress
Публичный эксплойт Нет

Плагин Paid Membership Subscriptions WordPress до версии 3.0.8 не проверяет, принадлежит ли подписка, изменяемая посредством проверки изменения подписки, текущему пользователю, что позволяет любому аутентифицированному пользователю с доступом на уровне подписчика и выше взять на себя подписку другого участника и перезаписать ее план, статус и срок действия.

Показать оригинальное описание (EN)

The Paid Membership Subscriptions WordPress plugin before 3.0.8 does not verify that the subscription being modified through its change-subscription checkout belongs to the current user, allowing any authenticated user with Subscriber-level access and above to take over another member's subscription and overwrite its plan, status and expiration.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1