Ad

CVE-2026-15025

HIGH CVSS 3.1: 7,5 EPSS 0.51%
Обновлено 28 июля 2026
Google
Параметр Значение
CVSS 7,5 (HIGH)
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Google
Публичный эксплойт Нет

Плагин Uncanny Automator – Easy Automation, Integration, Webhooks & Workflow Builder для WordPress уязвим к отсутствию авторизации в версиях до 7.3.2 включительно из-за действий AJAX Automator_google_contacts_fetch_labels, Automator_mautic_segment_fetch, Automator_mautic_tags_fetch и Automator_mautic_render_contact_fields из-за отсутствует проверка возможностей и отсутствует проверка nonce в соответствующих обработчиках (ajax_fetch_labels, elements_fetch, tags_fetch и render_contact_fields). Это позволяет злоумышленникам, прошедшим проверку подлинности, с доступом на уровне подписчика и выше, перечислять конфиденциальные группы/метки контактов Google, а также сегменты, теги и определения полей контактов Mautic, полученные с помощью учетных данных интеграции, настроенных администратором, а также использовать квоту стороннего API.

Показать оригинальное описание (EN)

The Uncanny Automator – Easy Automation, Integration, Webhooks & Workflow Builder plugin for WordPress is vulnerable to Missing Authorization in versions up to, and including, 7.3.2 via the automator_google_contacts_fetch_labels, automator_mautic_segment_fetch, automator_mautic_tags_fetch, and automator_mautic_render_contact_fields AJAX actions due to a missing capability check and missing nonce verification in the corresponding handlers (ajax_fetch_labels, segments_fetch, tags_fetch, and render_contact_fields). This makes it possible for authenticated attackers, with Subscriber-level access and above, to enumerate sensitive Google Contacts groups/labels and Mautic segments, tags, and contact-field definitions retrieved via integration credentials configured by an administrator, and to consume third-party API quota.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

uncannyowl:uncanny automator – easy automation, integration, webhooks & workflow builder plugin

Ссылки 14