Ad

CVE-2026-16612

MEDIUM CVSS 3.1: 5,3 EPSS 0.25%
Обновлено 26 августа 2026
WordPress
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 1.34.1
Тип уязвимости CWE-200 Information Exposure, CWE-200 (Раскрытие информации)
Поставщик WordPress
Публичный эксплойт Нет

Плагин FiboSearch WordPress до версии 1.34.1 не исключает последовательно продукты, защищенные паролем, из своих неаутентифицированных конечных точек AJAX, позволяя неаутентифицированным пользователям раскрывать и перечислять продукты, защищенные паролем, и их метаданные без ввода пароля продукта. Затрагиваются две конечные точки: конечная точка автозаполнения поиска (dgwt_wcas_ajax_search) и конечная точка панели сведений (dgwt_wcas_result_details) при запросе сведений о таксономии.

Показать оригинальное описание (EN)

The FiboSearch WordPress plugin before 1.34.1 does not consistently exclude password-protected products from its unauthenticated AJAX endpoints, allowing unauthenticated users to disclose and enumerate password-protected products and their metadata without entering the product password. Two endpoints are affected: the autocomplete search endpoint (dgwt_wcas_ajax_search) and the Details Panel endpoint (dgwt_wcas_result_details) when queried for taxonomy details.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

unknown:fibosearch