Ad

CVE-2026-79621

MEDIUM CVSS 3.1: 4,3 EPSS 0.10%
Обновлено 3 сентября 2026
WordPress
Параметр Значение
CVSS 4,3 (MEDIUM)
Уязвимые версии до 6.1.3
Тип уязвимости CWE-345 (Недостаточная проверка данных), CWE-345 Insufficient Verification of Data Authenticity
Поставщик WordPress
Публичный эксплойт Нет

Плагин CatalogX WordPress до версии 6.1.3 не очищает и не экранирует контент, который может хранить неаутентифицированный пользователь, прежде чем включать его в электронное письмо с уведомлением о запросе продукта, отправляемое администратору сайта, что позволяет неаутентифицированным злоумышленникам вставлять произвольный контент в это электронное письмо, которое доставляется, когда несвязанный посетитель позже отправляет запрос о продукте.

Показать оригинальное описание (EN)

The CatalogX WordPress plugin before 6.1.3 does not sanitise or escape content that an unauthenticated user can store before including it in the product enquiry notification email sent to the site administrator, allowing unauthenticated attackers to inject arbitrary content into that email, which is delivered when an unrelated visitor later submits a product enquiry.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

unknown:catalogx