Ad

CVE-2026-16562

MEDIUM CVSS 3.1: 6,5 EPSS 0.22%
Обновлено 10 августа 2026
WordPress
Параметр Значение
CVSS 6,5 (MEDIUM)
Уязвимые версии до 14.16.10
Тип уязвимости CWE-200 (Раскрытие информации), CWE-200 Information Exposure
Поставщик WordPress
Публичный эксплойт Нет

Плагин WP Статистика WordPress до версии 14.16.10 не выполняет проверку возможностей набора обработчиков AJAX аналитики информационной панели, полагаясь только на одноразовый номер, который имеет каждый аутентифицированный пользователь, что позволяет пользователям с доступом на уровне подписчика и выше раскрывать данные аналитики посетителей сайта.

Показать оригинальное описание (EN)

The WP Statistics WordPress plugin before 14.16.10 does not perform a capability check on a set of dashboard analytics AJAX handlers, relying only on a nonce that every authenticated user holds, allowing users with Subscriber-level access and above to disclose the site's visitor analytics data.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

unknown:wp statistics