Ad

CVE-2026-87916

MEDIUM CVSS 3.1: 5,3 EPSS 0.34%
Обновлено 15 сентября 2026
WordPress
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 8.6.0
Тип уязвимости CWE-200 Information Exposure, CWE-200 (Раскрытие информации)
Поставщик WordPress
Публичный эксплойт Нет

Плагин WordPress WBot до версии 8.6.0 не выполняет никаких возможностей или проверки nonce для действия AJAX, которое перечисляет сохраненные сеансы чата, что позволяет неаутентифицированным злоумышленникам получить имя, адрес электронной почты и номер телефона каждого посетителя чата, запрашивая широкий диапазон дат.

Показать оригинальное описание (EN)

The WPBot WordPress plugin before 8.6.0 does not perform any capability or nonce check on the AJAX action that lists stored chat sessions, allowing unauthenticated attackers to retrieve the name, email address and phone number of every chat visitor by requesting a wide date range.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

unknown:wpbot