CVE-2026-22191

MEDIUM CVSS 4.0: 6,9 EPSS 0.01%
Обновлено 23 марта 2026
Gvectors
Параметр Значение
CVSS 6,9 (MEDIUM)
Уязвимые версии до 7.6.47
Устранено в версии 7.6.47
Тип уязвимости CWE-94 (Внедрение кода)
Поставщик Gvectors
Публичный эксплойт Нет

wpDiscuz до версии 7.6.47 содержит уязвимость внедрения шорткода, которая позволяет злоумышленникам выполнять произвольные шорткоды, включая их в контент комментариев, отправляемых через уведомления по электронной почте. Злоумышленники могут вставлять в комментарии короткие коды, такие как [contact-form-7] или [user_meta], которые выполняются на стороне сервера, когда класс WpdiscuzHelperEmail обрабатывает уведомления через do_shortcode() перед wp_mail().

Показать оригинальное описание (EN)

wpDiscuz before 7.6.47 contains a shortcode injection vulnerability that allows attackers to execute arbitrary shortcodes by including them in comment content sent via email notifications. Attackers can inject shortcodes like [contact-form-7] or [user_meta] in comments, which are executed server-side when the WpdiscuzHelperEmail class processes notifications through do_shortcode() before wp_mail().

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Gvectors Wpdiscuz
cpe:2.3:a:gvectors:wpdiscuz:*:*:*:*:*:wordpress:*:*
7.6.47