Ad

CVE-2026-87797

MEDIUM CVSS 3.1: 4,3 EPSS 0.25%
Обновлено 15 сентября 2026
WordPress
Параметр Значение
CVSS 4,3 (MEDIUM)
Уязвимые версии до 20.8.16
Тип уязвимости CWE-862 Missing Authorization, CWE-862 (Отсутствие авторизации)
Поставщик WordPress
Публичный эксплойт Нет

Плагин Sprout Invoices WordPress до версии 20.8.16 не выполняет проверку возможности или владельца перед тем, как разрешить перезапись частной заметки с помощью одного из своих действий AJAX, что позволяет любому аутентифицированному пользователю, например подписчику, перезаписывать личные заметки в записях, принадлежащих другим пользователям.

Показать оригинальное описание (EN)

The Sprout Invoices WordPress plugin before 20.8.16 does not perform a capability or ownership check before allowing a private note to be overwritten through one of its AJAX actions, allowing any authenticated user such as a subscriber to overwrite private notes on records belonging to other users.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

unknown:sprout invoices