Ad

CVE-2026-19613

MEDIUM CVSS 3.1: 6,5 EPSS 0.27%
Обновлено 26 августа 2026
WordPress
Параметр Значение
CVSS 6,5 (MEDIUM)
Уязвимые версии до 4.3.10
Тип уязвимости CWE-200 Information Exposure, CWE-200 (Раскрытие информации)
Поставщик WordPress
Публичный эксплойт Нет

Плагин ECS WordPress до версии 4.3.10 не выполняет проверки владения или статуса публикации, когда один из его источников данных динамического повторителя считывает значения настраиваемых полей из идентификатора сообщения, предоставленного пользователем, что позволяет пользователям с учетной записью уровня участника или выше читать значения настраиваемых полей и публиковать метаданные из сообщений, которыми они не владеют, включая частные и черновики.

Показать оригинальное описание (EN)

The ECS WordPress plugin before 4.3.10 does not perform ownership or post-status checks when one of its dynamic repeater data sources reads custom field values from a user-supplied post identifier, allowing users with a contributor-level account or above to read custom field values and post metadata from posts they do not own, including private and draft ones.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

unknown:ecs