Плагин ECS WordPress до версии 4.3.10 не выполняет проверки владения или статуса публикации, когда один из его источников данных динамического повторителя считывает значения настраиваемых полей из идентификатора сообщения, предоставленного пользователем, что позволяет пользователям с учетной записью уровня участника или выше читать значения настраиваемых полей и публиковать метаданные из сообщений, которыми они не владеют, включая частные и черновики.
Показать оригинальное описание (EN)
The ECS WordPress plugin before 4.3.10 does not perform ownership or post-status checks when one of its dynamic repeater data sources reads custom field values from a user-supplied post identifier, allowing users with a contributor-level account or above to read custom field values and post metadata from posts they do not own, including private and draft ones.
Характеристики атаки
Последствия
Строка CVSS v3.1