Ad

CVE-2026-96524

HIGH CVSS 3.1: 8,8 EPSS 0.10%
Обновлено 27 сентября 2026
Unknown
Параметр Значение
CVSS 8,8 (HIGH)
Уязвимые версии до 1.8.2
Тип уязвимости CWE-352 Cross-Site Request Forgery (CSRF), CWE-352 (Подделка межсайтовых запросов (CSRF))
Поставщик Unknown
Публичный эксплойт Нет

The MCP Server for WordPress WordPress plugin before 1.8.2 does not correctly verify the WordPress REST API nonce for cookie-authenticated requests when a condition an attacker can influence is present, allowing unauthenticated attackers to perform administrator-only actions, including creating a new administrator account, by tricking a logged-in administrator into visiting a crafted page.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты

unknown:mcp server for wordpress