Ad

CVE-2026-16965

MEDIUM CVSS 3.1: 4,3 EPSS 0.10%
Обновлено 11 августа 2026
Unknown
Параметр Значение
CVSS 4,3 (MEDIUM)
Уязвимые версии до 1.6.1
Тип уязвимости CWE-352 Cross-Site Request Forgery (CSRF), CWE-862 (Отсутствие авторизации), CWE-352 (Подделка межсайтовых запросов (CSRF)), CWE-862 Missing Authorization
Поставщик Unknown
Публичный эксплойт Нет

Плагин Solace Extra для WordPress до версии 1.6.1 не выполняет проверки возможностей или nonce в одном из своих действий AJAX, позволяя любому аутентифицированному пользователю, например подписчику (и, через CSRF, любому вошедшему в систему пользователю), обновлять метаданные сообщений в произвольных сообщениях и деактивировать активные шаблоны сайта.

Показать оригинальное описание (EN)

The Solace Extra WordPress plugin before 1.6.1 does not perform capability or nonce checks in one of its AJAX actions, allowing any authenticated user such as a subscriber (and, via CSRF, any logged-in user) to update post meta on arbitrary posts and to deactivate the site's active templates.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

unknown:solace extra