Ad

CVE-2026-16966

MEDIUM CVSS 3.1: 5,3 EPSS 0.24%
Обновлено 3 сентября 2026
WordPress
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 1.7.0
Тип уязвимости CWE-200 (Раскрытие информации)
Поставщик WordPress
Публичный эксплойт Нет

Плагин Solace Extra WordPress до версии 1.7.0 не выполняет никаких проверок авторизации или пост-статуса ни в одном из своих действий AJAX, позволяя неаутентифицированным посетителям читать содержимое неопубликованных (черновиков, ожидающих, частных и удаленных) частей Site Builder, которые WordPress в противном случае не обслуживал бы.

Показать оригинальное описание (EN)

The Solace Extra WordPress plugin before 1.7.0 does not perform any authorization or post-status checks in one of its AJAX actions, allowing unauthenticated visitors to read the content of non-published (draft, pending, private, and trashed) Site Builder parts that WordPress would otherwise not serve.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1