Ad

CVE-2026-19711

MEDIUM CVSS 3.1: 6,5 EPSS 0.21%
Обновлено 26 августа 2026
WordPress
Параметр Значение
CVSS 6,5 (MEDIUM)
Уязвимые версии до 7.0.7
Тип уязвимости CWE-284 (Неправильный контроль доступа), CWE-284 Improper Access Control
Поставщик WordPress
Публичный эксплойт Нет

Плагин WordPress Premium Packages до версии 7.0.7 не проверяет запрос на вывод средств по фактическому заработанному балансу запрашивающего пользователя, позволяя любому аутентифицированному пользователю, включая подписчика, у которого вообще нет продаж, отправить запрос на выплату на произвольную сумму, которую администратор может затем утвердить и выплатить.

Показать оригинальное описание (EN)

The Premium Packages WordPress plugin before 7.0.7 does not validate a withdrawal request against the requesting user's actual earned balance, allowing any authenticated user, including a subscriber with no sales at all, to submit a payout request for an arbitrary amount, which an administrator may then approve and pay out.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

unknown:premium packages