Плагин BEAR WordPress до версии 1.2.2 не проверяет nonce CSRF и не проверяет возможности пользователя перед обновлением терминов таксономии, что позволяет злоумышленнику изменять произвольные термины, обманом заставляя вошедшего в систему привилегированного пользователя посетить созданную страницу.
Показать оригинальное описание (EN)
The BEAR WordPress plugin before 1.2.2 does not verify a CSRF nonce or check user capabilities before updating taxonomy terms, allowing an attacker to modify arbitrary terms by tricking a logged-in privileged user into visiting a crafted page.
Характеристики атаки
Последствия
Строка CVSS v3.1