Ad

CVE-2026-84023

MEDIUM CVSS 3.1: 6,5 EPSS 0.17%
Обновлено 15 сентября 2026
WordPress
Параметр Значение
CVSS 6,5 (MEDIUM)
Уязвимые версии до 1.2.2
Тип уязвимости CWE-352 Cross-Site Request Forgery (CSRF), CWE-352 (Подделка межсайтовых запросов (CSRF))
Поставщик WordPress
Публичный эксплойт Нет

Плагин BEAR WordPress до версии 1.2.2 не проверяет nonce CSRF и не проверяет возможности пользователя перед обновлением терминов таксономии, что позволяет злоумышленнику изменять произвольные термины, обманом заставляя вошедшего в систему привилегированного пользователя посетить созданную страницу.

Показать оригинальное описание (EN)

The BEAR WordPress plugin before 1.2.2 does not verify a CSRF nonce or check user capabilities before updating taxonomy terms, allowing an attacker to modify arbitrary terms by tricking a logged-in privileged user into visiting a crafted page.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

unknown:bear