Ad

CVE-2026-16267

HIGH CVSS 3.1: 8,1 EPSS 0.27%
Обновлено 11 августа 2026
Unknown
Параметр Значение
CVSS 8,1 (HIGH)
Уязвимые версии до 4.16
Тип уязвимости CWE-502 Deserialization of Untrusted Data, CWE-502 (Десериализация недоверенных данных)
Поставщик Unknown
Публичный эксплойт Нет

Плагин Newsletters WordPress до версии 4.16 не ограничивает классы, разрешенные при десериализации значения, полученного из отправки общедоступной формы, что позволяет неаутентифицированным злоумышленникам внедрять произвольные объекты PHP.

Показать оригинальное описание (EN)

The Newsletters WordPress plugin before 4.16 does not restrict the classes allowed when unserialising a value taken from a public form submission, allowing unauthenticated attackers to inject arbitrary PHP objects.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты

unknown:newsletters