CVE-2026-22202

MEDIUM CVSS 4.0: 6,1 EPSS 0.02%
Обновлено 17 марта 2026
Gvectors
Параметр Значение
CVSS 6,1 (MEDIUM)
Уязвимые версии до 7.6.47
Устранено в версии 7.6.47
Тип уязвимости CWE-352 (Подделка межсайтовых запросов (CSRF))
Поставщик Gvectors
Публичный эксплойт Нет

wpDiscuz до версии 7.6.47 содержит уязвимость подделки межсайтовых запросов, которая позволяет злоумышленникам удалять все комментарии, связанные с адресом электронной почты, путем создания вредоносного запроса GET с действительным ключом HMAC. Злоумышленники могут встроить URL-адрес действия удаления комментариев в теги изображений или другие ресурсы, чтобы инициировать окончательное удаление комментариев без подтверждения пользователя или защиты CSRF на основе POST.

Показать оригинальное описание (EN)

wpDiscuz before 7.6.47 contains a cross-site request forgery vulnerability that allows attackers to delete all comments associated with an email address by crafting a malicious GET request with a valid HMAC key. Attackers can embed the deletecomments action URL in image tags or other resources to trigger permanent deletion of comments without user confirmation or POST-based CSRF protection.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Gvectors Wpdiscuz
cpe:2.3:a:gvectors:wpdiscuz:*:*:*:*:*:wordpress:*:*
7.6.47