Ad

CVE-2026-18037

NONE
Обновлено 9 августа 2026
WordPress
Параметр Значение
Уязвимые версии до 2.5.4
Тип уязвимости CWE-862 Missing Authorization
Поставщик WordPress
Публичный эксплойт Нет

Плагин Create WordPress до версии 2.5.4 не выполняет проверку авторизации перед рендерингом контента по одному из своих общедоступных маршрутов REST API, и этот маршрут дополнительно публикует запрошенный контент в качестве побочного эффекта, позволяя неаутентифицированным злоумышленникам читать неопубликованный контент и делать его общедоступным.

Показать оригинальное описание (EN)

The Create WordPress plugin before 2.5.4 does not perform an authorization check before rendering content over one of its public REST API routes, and that route additionally publishes the requested content as a side effect, allowing unauthenticated attackers to read unpublished content and to make it publicly available.

Тип уязвимости (CWE)

Уязвимые продукты

unknown:create