Ad

CVE-2026-82923

CRITICAL CVSS 3.1: 9,8 EPSS 0.83%
Обновлено 4 сентября 2026
WordPress
Параметр Значение
CVSS 9,8 (CRITICAL)
Поставщик WordPress
Публичный эксплойт Нет

Плагин AI Website Builder WordPress (сборка GitHub) 1.0.0 не выполняет никакой авторизации или проверки nonce на своих маршрутах REST API, позволяя неаутентифицированным злоумышленникам устанавливать и активировать плагины и темы, импортировать контент с URL-адреса, находящегося под их контролем, записывать выбранный ими файл в каталог загрузок и удалять контент и мультимедиа сайта. На хосте, который обслуживает PHP из каталога загрузки, запись файла представляет собой удаленное выполнение кода.

Показать оригинальное описание (EN)

The AI Website Builder WordPress plugin (GitHub build) 1.0.0 does not perform any authorisation or nonce check on its REST API routes, allowing unauthenticated attackers to install and activate plugins and themes, import content from a URL under their control, write a file of their choosing into the uploads directory, and delete site content and media. On a host that serves PHP from the uploads directory, that file write is remote code execution.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1