Ad

CVE-2026-80440

MEDIUM CVSS 3.1: 4,8 EPSS 0.24%
Обновлено 9 сентября 2026
WordPress
Параметр Значение
CVSS 4,8 (MEDIUM)
Уязвимые версии до 7.8.14.2
Тип уязвимости CWE-74 (Внедрение)
Поставщик WordPress
Публичный эксплойт Нет

Плагин Hustle WordPress до версии 7.8.14.2 не предотвращает выполнение коротких кодов в отправленных значениях формы, когда он подставляет эти значения в сообщение, которое он возвращает после отправки, поскольку применяемая им защита может быть преодолена путем вложения, позволяя неаутентифицированным пользователям запускать любой короткий код, зарегистрированный на сайте.

Показать оригинальное описание (EN)

The Hustle WordPress plugin before 7.8.14.2 does not prevent shortcodes in submitted form values from being executed when it substitutes those values into the message it returns after submission, because the guard it applies can be defeated by nesting, allowing unauthenticated users to run any shortcode registered on the site.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)