Ad

CVE-2026-18366

CRITICAL CVSS 3.1: 9,8 EPSS 0.30%
Обновлено 12 августа 2026
WordPress
Параметр Значение
CVSS 9,8 (CRITICAL)
Уязвимые версии до 7.4.1
Тип уязвимости CWE-269 (Неправильное управление привилегиями)
Поставщик WordPress
Публичный эксплойт Нет

Плагин Events Manager WordPress до версии 7.4.1 не обеспечивает должным образом сопоставление возможностей, отбрасывая решения по контролю доступа, которые WordPress уже принял для несвязанных привилегированных действий, что позволяет неаутентифицированным пользователям менять пароль, переходить на уровень администратора или удалять любую учетную запись, чей идентификатор пользователя совпадает с идентификатором одного из плагинов Events Manager WordPress до собственных сообщений версии 7.4.1.

Показать оригинальное описание (EN)

The Events Manager WordPress plugin before 7.4.1 does not properly scope its capability mapping, discarding the access control decisions WordPress already made for unrelated privileged actions, which allows unauthenticated users to change the password of, escalate to Administrator, or delete any account whose user ID happens to match the ID of one of the Events Manager WordPress plugin before 7.4.1's own posts.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1