Ad

CVE-2026-75796

HIGH CVSS 3.1: 7,2 EPSS 0.26%
Обновлено 26 августа 2026
WordPress
Параметр Значение
CVSS 7,2 (HIGH)
Уязвимые версии до 3.6.1
Тип уязвимости CWE-269 (Неправильное управление привилегиями)
Поставщик WordPress
Публичный эксплойт Нет

Плагин AI Engine WordPress до версии 3.6.1 не проверяет, имеет ли запрашивающий пользователь право действовать с целевой учетной записью перед выполнением операций по управлению привилегированными пользователями, что позволяет пользователям с ролью администратора на многосайтовом подсайте брать на себя управление любой учетной записью в сети, включая учетную запись сетевого администратора.

Показать оригинальное описание (EN)

The AI Engine WordPress plugin before 3.6.1 does not verify that the requesting user is authorized to act on the targeted account before performing privileged user management operations, allowing users with the Administrator role on a Multisite sub-site to take over any account on the network, including the Network Administrator's.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1