Ad

CVE-2026-4245

MEDIUM CVSS 3.1: 4,3
Обновлено 22 августа 2026
WordPress
Параметр Значение
CVSS 4,3 (MEDIUM)
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик WordPress
Публичный эксплойт Нет

Плагин Post Duplicator для WordPress уязвим для обхода авторизации во всех версиях до 3.0.11 включительно. Это связано с тем, что обратный вызов разрешения `duulate_post_permissions()` только проверяет возможность `duulate_posts` без проверки того, имеет ли запрашивающий пользователь `publish_posts` или другие возможности, зависящие от статуса. Это позволяет аутентифицированным злоумышленникам с доступом на уровне участника и выше создавать дубликаты публикаций со статусом «будущее» (запланированная, автоматическая публикация) или «частным» статусом, минуя редакционную проверку.

Кроме того, конечная точка REST не применяет ограничения на дублирование типов сообщений, настроенные администратором, что позволяет дублировать типы сообщений, которые были явно отключены.

Показать оригинальное описание (EN)

The Post Duplicator plugin for WordPress is vulnerable to authorization bypass in all versions up to, and including, 3.0.11. This is due to the `duplicate_post_permissions()` permission callback only verifying the `duplicate_posts` capability without checking whether the requesting user holds `publish_posts` or other status-gated capabilities. This makes it possible for authenticated attackers, with Contributor-level access and above, to create duplicate posts with `future` (scheduled, auto-publishes) or `private` status, bypassing editorial review. Additionally, the REST endpoint does not enforce administrator-configured post-type duplication restrictions, allowing duplication of post types that have been explicitly disabled.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

metaphorcreations:post duplicator