Ad

CVE-2026-7529

HIGH CVSS 3.1: 7,5
Обновлено 5 августа 2026
WordPress
Параметр Значение
CVSS 7,5 (HIGH)
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик WordPress
Публичный эксплойт Нет

Плагин WiseCampaignWooCommerce Conversions Made Easy для WordPress уязвим к несанкционированному изменению и раскрытию данных, поскольку каждая из его конечных точек REST API зарегистрирована с помощью `permission_callback => '__return_true'` во всех версиях до 1.1.16 включительно. Это позволяет неаутентифицированным злоумышленникам читать и изменять баннер, панель акций и основные настройки плагина, включая сохранение/обновление записей баннеров, переключение флагов панели акций/функций, изменение активного баннера и загрузку файлов фоновых изображений через wp_handle_upload() — без каких-либо nonce или проверки возможностей.

Показать оригинальное описание (EN)

The wiseCampaign – WooCommerce Conversions Made Easy plugin for WordPress is vulnerable to unauthorized modification and disclosure of data due to every one of its REST API endpoints being registered with `permission_callback => '__return_true'` in all versions up to, and including, 1.1.16. This makes it possible for unauthenticated attackers to read and modify the plugin's banner, stockbar, and core settings — including saving/updating banner records, toggling stockbar/feature flags, changing the active banner, and uploading background-image files via wp_handle_upload() — without any nonce or capability check.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1