Ad

CVE-2026-15001

HIGH CVSS 3.1: 8,8 EPSS 0.38%
Обновлено 20 августа 2026
WordPress
Параметр Значение
CVSS 8,8 (HIGH)
Тип уязвимости CWE-269 (Неправильное управление привилегиями)
Поставщик WordPress
Публичный эксплойт Нет

Плагин bLoyal: Loyalty & Promotions от bLoyal для WordPress уязвим к повышению привилегий во всех версиях до 3.1.611.78 включительно. Это связано с тем, что действия AJAX save_bloyal_configuration_data и save_bloyal_accesskeyverification_data регистрируются без каких-либо проверок возможностей или nonce, а функция bloyal_customer_auto_login безоговорочно доверяет значению Customer.ExternalId, возвращаемому любым URL-адресом API, хранящимся в параметрах плагина. Это позволяет аутентифицированным злоумышленникам с доступом на уровне подписчика и выше перезаписать URL-адрес API bLoyal Loyalty Engine плагина (`bloyal_custom_loyaltyengine_api_url`) и флаг `is_bloyal_custom_api_url` с помощью незащищенных действий AJAX, а затем запустить неаутентифицированный REST-маршрут `/cart`, чтобы вызвать bloyal_customer_auto_login для получения данных клиента из конечной точки, контролируемой злоумышленником, и вызова wp_set_auth_cookie() с предоставленным злоумышленником Customer.ExternalId, тем самым аутентифицируя любого пользователя WordPress, включая администратора сайта.

Показать оригинальное описание (EN)

The bLoyal: Loyalty & Promotions by bLoyal plugin for WordPress is vulnerable to Privilege Escalation in all versions up to, and including, 3.1.611.78. This is due to the AJAX actions `save_bloyal_configuration_data` and `save_bloyal_accesskeyverification_data` being registered without any capability or nonce checks, and the `bloyal_customer_auto_login` function unconditionally trusting the `Customer.ExternalId` value returned by whichever API URL is stored in the plugin's options. This makes it possible for authenticated attackers, with Subscriber-level access and above, to overwrite the plugin's bLoyal Loyalty Engine API URL (`bloyal_custom_loyaltyengine_api_url`) and the `is_bloyal_custom_api_url` flag via the unprotected AJAX actions, then trigger the unauthenticated `/cart` REST route to cause `bloyal_customer_auto_login` to fetch customer data from an attacker-controlled endpoint and call `wp_set_auth_cookie()` with an attacker-supplied `Customer.ExternalId`, thereby authenticating as any WordPress user including the site Administrator.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1