Ad

CVE-2026-15046

MEDIUM CVSS 3.1: 4,2 EPSS 0.09%
Обновлено 26 августа 2026
WordPress
Параметр Значение
CVSS 4,2 (MEDIUM)
Тип уязвимости CWE-352 Cross-Site Request Forgery (CSRF), CWE-352 (Подделка межсайтовых запросов (CSRF))
Поставщик WordPress
Публичный эксплойт Нет

Плагин LitExtension WordPress до версии 1.2.5 не проверяет nonce перед административным действием, которое перезаписывает токен аутентификации соединителя миграции хранилища, позволяя злоумышленникам завладеть токеном соединителя, обманом заставив вошедшего в систему администратора щелкнуть созданную ссылку (CSRF).

Показать оригинальное описание (EN)

The LitExtension WordPress plugin through 1.2.5 does not verify a nonce before an administrative action that overwrites the store-migration connector's authentication token, allowing attackers to take over the connector token by tricking a logged-in administrator into clicking a crafted link (CSRF).

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

unknown:litextension