Ad

CVE-2026-18807

NONE
Обновлено 15 августа 2026
WordPress
Параметр Значение
Уязвимые версии до 4.3.8
Поставщик WordPress
Публичный эксплойт Нет

Плагин ECS WordPress до версии 4.3.8 не имеет проверок возможностей или владения в своих динамических действиях повторителя, полагаясь только на одноразовый номер, доступный любому пользователю, который может открыть конструктор страниц, что позволяет пользователям с учетной записью уровня участника или выше читать, изменять и удалять конфигурацию привязки сообщений, которыми они не владеют, а также изменять предустановки плагина ECS WordPress до версии 4.3.8 для всего сайта.

Показать оригинальное описание (EN)

The ECS WordPress plugin before 4.3.8 does not have capability or ownership checks on its dynamic repeater actions, relying only on a nonce available to any user who can open the page builder, allowing users with a contributor-level account or above to read, alter and delete the binding configuration of posts they do not own and to change the ECS WordPress plugin before 4.3.8's site-wide presets.