CVE-2026-22215

MEDIUM CVSS 4.0: 5,3 EPSS 0.02%
Обновлено 17 марта 2026
Gvectors
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 7.6.47
Устранено в версии 7.6.47
Тип уязвимости CWE-352 (Подделка межсайтовых запросов (CSRF))
Поставщик Gvectors
Публичный эксплойт Нет

wpDiscuz до версии 7.6.47 содержит уязвимость подделки межсайтовых запросов в функции getFollowsPage(), которая позволяет злоумышленникам инициировать несанкционированные действия без проверки nonce. Злоумышленники могут создавать вредоносные запросы для перечисления отношений подписки и манипулирования данными подписки пользователей, используя недостающую защиту CSRF в обработчике страницы подписки.

Показать оригинальное описание (EN)

wpDiscuz before 7.6.47 contains a cross-site request forgery vulnerability in the getFollowsPage() function that allows attackers to trigger unauthorized actions without nonce validation. Attackers can craft malicious requests to enumerate follow relationships and manipulate user follow data by exploiting the missing CSRF protection in the follows page handler.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Gvectors Wpdiscuz
cpe:2.3:a:gvectors:wpdiscuz:*:*:*:*:*:wordpress:*:*
7.6.47