Ad

CVE-2026-15240

NONE
Обновлено 30 июля 2026
WordPress
Параметр Значение
Уязвимые версии до 2.1.3
Поставщик WordPress
Публичный эксплойт Нет

Плагин Customer Switching WordPress до версии 2.1.3 не привязывает безопасным образом активный сеанс переключения пользователей к оператору, который его инициировал, позволяя учетной записи с более низкими привилегиями, на которую в данный момент переключен оператор, разрешаться как этот оператор и переключаться на любую разрешенную учетную запись, включая администратора, что приводит к полному захвату учетной записи.

Показать оригинальное описание (EN)

The Customer Switching WordPress plugin before 2.1.3 does not securely bind an active user-switching session to the operator who initiated it, allowing a lower-privileged account that an operator is currently switched into to be resolved as that operator and to switch into any permitted account, including an administrator, resulting in full account takeover.