Ad

CVE-2026-19052

MEDIUM CVSS 3.1: 4,3 EPSS 0.15%
Обновлено 12 августа 2026
WordPress
Параметр Значение
CVSS 4,3 (MEDIUM)
Уязвимые версии до 2.0.9
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик WordPress
Публичный эксплойт Нет

Плагин ProSolution WP Client WordPress до версии 2.0.9 не выполняет проверки возможностей двух административных действий AJAX, а nonce, на который они полагаются, публикуется в его общедоступном интерфейсе, что позволяет любому аутентифицированному пользователю, например подписчику, инициировать синхронизацию административных данных и очищать плагин ProSolution WP Client WordPress до версии 2.0.9.

Показать оригинальное описание (EN)

The ProSolution WP Client WordPress plugin before 2.0.9 does not perform capability checks on two administrative AJAX actions, and the nonce they rely on is published on its public frontend, allowing any authenticated user, such as a subscriber, to trigger an administrative data synchronisation and to clear the ProSolution WP Client WordPress plugin before 2.0.9's activity records.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1