Ad

CVE-2026-19116

HIGH CVSS 3.1: 8,8 EPSS 0.51%
Обновлено 3 сентября 2026
WordPress
Параметр Значение
CVSS 8,8 (HIGH)
Уязвимые версии до 4.3.11
Тип уязвимости CWE-502 (Десериализация недоверенных данных)
Поставщик WordPress
Публичный эксплойт Нет

Плагин User Frontend WordPress до версии 4.3.11 не предотвращает десериализацию значений полей, введенных пользователем, когда отправленное сообщение повторно открывается в форме редактирования внешнего интерфейса, позволяя аутентифицированным пользователям с доступом на уровне подписчика и выше выполнять внедрение PHP-объектов, что может привести к удаленному выполнению кода, когда на сайте присутствует подходящая цепочка гаджетов.

Показать оригинальное описание (EN)

The User Frontend WordPress plugin before 4.3.11 does not prevent user-supplied field values from being deserialized when a submitted post is reopened in its frontend editing form, allowing authenticated users with subscriber-level access and above to perform PHP Object Injection, which may lead to remote code execution when a suitable gadget chain is present on the site.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1