Ad

CVE-2026-80467

HIGH CVSS 3.1: 8,1 EPSS 0.22%
Обновлено 3 сентября 2026
WordPress
Параметр Значение
CVSS 8,1 (HIGH)
Уязвимые версии до 0.9.2.7
Тип уязвимости CWE-269 (Неправильное управление привилегиями), CWE-269 Improper Privilege Management
Поставщик WordPress
Публичный эксплойт Нет

Плагин Advanced Custom Fields: Extended WordPress до версии 0.9.2.7 не ограничивает роль, представленную через внешние пользовательские формы, ролями, которые фактически предлагает форма, а его защита от привилегированных ролей является неполной, что позволяет неаутентифицированным посетителям зарегистрировать учетную запись с расширенными возможностями, а затем передать ее администратору.

Показать оригинальное описание (EN)

The Advanced Custom Fields: Extended WordPress plugin before 0.9.2.7 does not restrict the role submitted through its front-end user forms to the roles the form actually offers, and its safeguard against privileged roles is incomplete, allowing unauthenticated visitors to register an account with elevated capabilities and then escalate it to administrator.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты

unknown:advanced custom fields: extended