Ad

CVE-2026-14859

MEDIUM CVSS 3.1: 4,3 EPSS 0.18%
Обновлено 12 августа 2026
WordPress
Параметр Значение
CVSS 4,3 (MEDIUM)
Уязвимые версии до 2.2.1
Тип уязвимости CWE-284 (Неправильный контроль доступа)
Поставщик WordPress
Публичный эксплойт Нет

Плагин WP Crowdfunding WordPress до версии 2.2.1 не проверяет возможность отправки кампании ни в одном из своих действий AJAX, позволяя любым аутентифицированным пользователям, таким как подписчики, создавать сообщения кампании краудфандинга, несмотря на отсутствие такого разрешения.

Показать оригинальное описание (EN)

The WP Crowdfunding WordPress plugin before 2.2.1 does not check the campaign-submission capability in one of its AJAX actions, allowing any authenticated users such as Subscribers to create crowdfunding campaign posts despite not being granted that permission.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1