Ad

CVE-2026-77788

MEDIUM CVSS 3.1: 4,9 EPSS 0.19%
Обновлено 3 сентября 2026
WordPress
Параметр Значение
CVSS 4,9 (MEDIUM)
Уязвимые версии до 1.0.277
Тип уязвимости CWE-639 (Обход авторизации)
Поставщик WordPress
Публичный эксплойт Нет

Плагин Rank Math SEO WordPress до версии 1.0.277 не проверяет, принадлежит ли обновляемая строка метаданных объекту, для которого был авторизован пользователь, что позволяет пользователям с ролью «Автор» и выше перезаписывать произвольные метаданные сообщений и пользователей, в том числе принадлежащие пользователям с более высокими привилегиями.

Показать оригинальное описание (EN)

The Rank Math SEO WordPress plugin before 1.0.277 does not verify that the metadata row being updated belongs to the object the user was authorised against, allowing users with the Author role and above to overwrite arbitrary post and user metadata, including that belonging to higher-privileged users.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1