Ad

CVE-2026-81428

MEDIUM CVSS 3.1: 6,5 EPSS 0.17%
Обновлено 3 сентября 2026
WordPress
Параметр Значение
CVSS 6,5 (MEDIUM)
Уязвимые версии до 2.7.2.1
Тип уязвимости CWE-639 (Обход авторизации), CWE-639 Authorization Bypass Through User-Controlled Key
Поставщик WordPress
Публичный эксплойт Нет

Плагин WC Vendors WordPress до версии 2.7.2.1 не проверяет право собственности или тип объекта идентификаторов, предоставленных пользователем, при сохранении вариантов продукта, позволяя аутентифицированным пользователям с ролью поставщика изменять варианты продукта, принадлежащие другим поставщикам, а также изменять статус и заголовок произвольных сообщений через IDOR.

Показать оригинальное описание (EN)

The WC Vendors WordPress plugin before 2.7.2.1 does not verify ownership or the object type of user-supplied IDs when saving product variations, allowing authenticated users with the vendor role to modify product variations belonging to other vendors, and to change the status and title of arbitrary posts, via IDOR.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

unknown:wc vendors