Ad

CVE-2026-19848

MEDIUM CVSS 3.1: 6,5 EPSS 0.22%
Обновлено 26 августа 2026
WordPress
Параметр Значение
CVSS 6,5 (MEDIUM)
Уязвимые версии до 4.17.1
Тип уязвимости CWE-74 Improper Neutralization of Special Elements in Output Used by a Downstream Component ('Injection'), CWE-74 (Внедрение)
Поставщик WordPress
Публичный эксплойт Нет

Плагин ProfilePress WordPress до версии 4.17.1 не удаляет короткие коды из двух полей своего профиля перед их отображением на общедоступных страницах, позволяя неаутентифицированным злоумышленникам хранить короткие коды, которые затем выполняются при просмотре страницы, раскрывая адрес электронной почты выбранного пользователя, дату входа и регистрации.

Показать оригинальное описание (EN)

The ProfilePress WordPress plugin before 4.17.1 does not strip shortcodes from two of its profile fields before rendering them on public pages, allowing unauthenticated attackers to store shortcodes that are then executed when the page is viewed, disclosing a chosen user's email address, login and registration date.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

unknown:profilepress