Ad

CVE-2026-18962

MEDIUM CVSS 3.1: 4,3 EPSS 0.15%
Обновлено 12 августа 2026
WordPress
Параметр Значение
CVSS 4,3 (MEDIUM)
Уязвимые версии до 9.2.09.002
Тип уязвимости CWE-639 (Обход авторизации)
Поставщик WordPress
Публичный эксплойт Нет

Плагин WP Photo Album Plus WordPress до версии 9.2.09.002 не проверяет, разрешено ли текущему пользователю загружать файлы в целевой альбом при обработке внешней загрузки, что позволяет любому аутентифицированному пользователю, например подписчику, загружать файлы в альбомы, принадлежащие другим пользователям или администратору. Для эксплуатации требуется, чтобы плагин WP Photo Album Plus WordPress был включен до того, как в версии 9.2.09.002 была включена функция загрузки данных пользователем, которая не используется по умолчанию.

Показать оригинальное описание (EN)

The WP Photo Album Plus WordPress plugin before 9.2.09.002 does not check that the current user is allowed to upload into the album they target when it processes a front-end upload, allowing any authenticated user, such as a Subscriber, to upload files into albums owned by other users or by the administrator. Exploitation requires the WP Photo Album Plus WordPress plugin before 9.2.09.002's front-end user upload feature to be enabled, which is not the default.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1