Ad

CVE-2026-16608

MEDIUM CVSS 3.1: 5,3 EPSS 0.20%
Обновлено 26 августа 2026
WordPress
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 5.2.6
Тип уязвимости CWE-862 Missing Authorization, CWE-862 (Отсутствие авторизации)
Поставщик WordPress
Публичный эксплойт Нет

Плагин Download Monitor WordPress до версии 5.2.6 не выполняет проверки авторизации для одного из своих действий AJAX по регистрации загрузок и раскрывает nonce, защищающий его неаутентифицированным посетителям, позволяя неаутентифицированным пользователям вводить произвольные записи журнала загрузок и увеличивать статистику загрузок сайта.

Показать оригинальное описание (EN)

The Download Monitor WordPress plugin before 5.2.6 does not perform authorization checks on one of its download-logging AJAX actions, and exposes the nonce protecting it to unauthenticated visitors, allowing unauthenticated users to inject arbitrary download log entries and inflate a site's download statistics.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

unknown:download monitor