Ad

CVE-2026-15823

MEDIUM CVSS 3.1: 4,3 EPSS 0.21%
Обновлено 10 сентября 2026
Meta
Параметр Значение
CVSS 4,3 (MEDIUM)
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Meta
Публичный эксплойт Нет

Плагин Builderall Cheetah For Wp для WordPress уязвим к несанкционированному изменению данных из-за отсутствия проверки возможности функции Disable() в версиях до 3.0.2 включительно. Обработчик AJAX wp_ajax_ba_cheetah_disable регистрируется без каких-либо возможностей или проверки nonce, а целевой post_id получается непосредственно из управляемого пользователем $_POST['ba_cheetah_data']['post_id']. Это позволяет аутентифицированным злоумышленникам с доступом на уровне подписчика и выше отключать макет компоновщика страниц для произвольных сообщений, устанавливая для мета-сообщения _ba_cheetah_enabled значение false, в том числе для сообщений, принадлежащих другим пользователям.

Показать оригинальное описание (EN)

The Builderall Cheetah For Wp plugin for WordPress is vulnerable to unauthorized modification of data due to a missing capability check on the disable() function in versions up to, and including, 3.0.2. The wp_ajax_ba_cheetah_disable AJAX handler is registered without any capability or nonce verification, and the target post_id is sourced directly from user-controlled $_POST['ba_cheetah_data']['post_id']. This makes it possible for authenticated attackers, with Subscriber-level access and above, to disable the page builder layout on arbitrary posts by setting the _ba_cheetah_enabled post meta to false, including on posts owned by other users.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1