Ad

CVE-2026-16546

NONE
Обновлено 4 августа 2026
WordPress
Параметр Значение
Уязвимые версии до 2.8.2
Поставщик WordPress
Публичный эксплойт Нет

Плагин Wired Impact Volunteer Management WordPress до версии 2.8.2 не имеет проверок авторизации ни в одном из своих действий AJAX и не проверяет, принадлежит ли удаляемый RSVP запрашивающему пользователю, что позволяет пользователям с ролью ниже уровня «Подписчик» удалять RSVP произвольных пользователей из любой возможности волонтерства.

Показать оригинальное описание (EN)

The Wired Impact Volunteer Management WordPress plugin before 2.8.2 does not have authorisation checks in one of its AJAX actions, and does not verify that the RSVP being removed belongs to the requesting user, allowing users with a role as low as Subscriber to remove arbitrary users' RSVPs from any volunteer opportunity.