Ad

CVE-2026-15413

CRITICAL CVSS 3.1: 10,0
Обновлено 13 августа 2026
WordPress
Параметр Значение
CVSS 10,0 (CRITICAL)
Тип уязвимости CWE-912 Hidden Functionality
Поставщик WordPress
Публичный эксплойт Нет

Плагин WordPress Link Factory — это бэкдор. Распространяемый как «издатель предложений на домашней странице», он предоставляет управляемый оператором REST API в /wp-json/link-factory/v1/, аутентифицированный отдельной подписью Ed25519, проверенной по жестко закодированному открытому ключу оператора (за исключением проверки работоспособности).

Показать оригинальное описание (EN)

The Link Factory WordPress plugin is a backdoor. Distributed as a "homepage sentence publisher", it exposes an operator-controlled REST API under /wp-json/link-factory/v1/ - authenticated by a detached Ed25519 signature verified against a hardcoded operator public key (except for the health check).

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты

unknown:link factory