Ad

CVE-2026-77116

MEDIUM CVSS 3.1: 4,3 EPSS 0.18%
Обновлено 23 августа 2026
Unknown
Параметр Значение
CVSS 4,3 (MEDIUM)
Тип уязвимости CWE-639 (Обход авторизации), CWE-639 Authorization Bypass Through User-Controlled Key
Поставщик Unknown
Публичный эксплойт Нет

В Brave Popup Builder (слаг: храбрый-popup-builder) есть некорректная проблема с контролем доступа в версиях до 0.8.5. Любой вошедший в систему пользователь (достаточно подписчика или клиента WooCommerce) может читать всплывающее содержимое, к которому у него не должно быть доступа, передав идентификатор сообщения в URL-адресе.

Показать оригинальное описание (EN)

Brave Popup Builder (slug: brave-popup-builder) has a broken access control issue in versions through 0.8.5. Any logged-in user - Subscriber or WooCommerce Customer is enough — can read popup content they shouldn't have access to by passing a post ID in the URL.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

unknown:brave