CVE-2026-18366
Events Manager < 7.4.1 - Nicht authentifizierte Privilegienausweitung zum Administrator
- Veröffentlicht
- 12.08.2026
- Aktualisiert
- 12.08.2026
- CNA zuweisen
- WPScan
- Beweise beobachtet
- 24.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 32,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Das WordPress-Plugin Events Manager vor Version 7.4.1 grenzt sein Capability-Mapping nicht ordnungsgemäß ab und verwirft die Zugriffskontrollentscheidungen, die WordPress bereits für nicht zusammenhängende privilegierte Aktionen getroffen hat. Dadurch können nicht authentifizierte Benutzer das Passwort eines beliebigen Kontos ändern, ein Konto zu Administrator hochstufen oder ein beliebiges Konto löschen, dessen Benutzer-ID zufällig mit der ID eines der eigenen Beiträge des WordPress-Plugins Events Manager vor Version 7.4.1 übereinstimmt.
Quellen
4- CVE-2026-18366Exploit
PoC zur Rechteausweitung ohne Authentifizierung für WordPress Events Manager < 7.4.1; ermittelt kollidierende Post-/Benutzer-IDs und stuft Zielkonten über REST oder wp-admin zu Administratoren hoch.
- CVE-2026-18366Exploit
Events Manager < 7.4.1 - Nicht authentifizierte Privilegieneskalation zum Administrator
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.