Ad

CVE-2026-16295

MEDIUM CVSS 3.1: 4,3 EPSS 0.16%
Обновлено 4 августа 2026
WordPress
Параметр Значение
CVSS 4,3 (MEDIUM)
Уязвимые версии до 2.4.3
Тип уязвимости CWE-284 (Неправильный контроль доступа)
Поставщик WordPress
Публичный эксплойт Нет

Плагин Clearfy Cache WordPress до версии 2.4.3 не выполняет проверку возможностей ни в одном из путей отправки страницы администратора, позволяя любому аутентифицированному пользователю, например подписчику, отображать страницы настроек только для администратора и раскрывать их содержимое, включая административные одноразовые номера, в то время как URL-адрес канонической страницы корректно ограничивает доступ.

Показать оригинальное описание (EN)

The Clearfy Cache WordPress plugin before 2.4.3 does not perform a capability check in one of its admin-page dispatch paths, allowing any authenticated user such as a Subscriber to render admin-only settings pages and disclose their contents, including administrative nonces, while the canonical page URL correctly restricts access.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1