Ad

CVE-2026-86801

HIGH CVSS 3.1: 8,8 EPSS 0.34%
Обновлено 18 сентября 2026
Unknown
Параметр Значение
CVSS 8,8 (HIGH)
Уязвимые версии 1.4 — 1.6
Тип уязвимости CWE-306 (Отсутствие аутентификации), CWE-306 Missing Authentication for Critical Function
Поставщик Unknown
Публичный эксплойт Нет

The To Do List Member WordPress plugin from 1.4 through 1.6 ships a file upload endpoint that does not load WordPress and therefore applies no authentication, capability or nonce check of any kind, and validates only the name of an uploaded file rather than its content, allowing unauthenticated users to store active content served from the site's own origin, and to list and delete the files already staged there.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты

unknown:to do list member