CVE-2026-19598
Pods <= 3.3.9 - Nicht authentifizierte Rechteausweitung durch Autorisierungsumgehung zu Admin-Methoden über den 'pods_admin' AJAX-Router
- Veröffentlicht
- 15.08.2026
- Aktualisiert
- 17.08.2026
- CNA zuweisen
- Wordfence
- Beweise beobachtet
- 24.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 85,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Das Plugin „The Pods – Custom Content Types and Fields“ für WordPress ist in allen Versionen bis einschließlich 3.3.9 anfällig für eine Privilegienerweiterung durch Umgehung der Autorisierung. Die Schwachstelle besteht darin, dass der pods_admin-AJAX-Router jede Zugriffsprüfung — einschließlich der Methoden-Allowlist, Nonce-Verifizierung, Anmeldeerzwingung und Capability-Prüfung — durch pods_error() leitet, welche im Kompatibilitätspfad des JSON-Meta-Box-Loaders Fehler nur in das PHP-Fehlerprotokoll schreibt und false zurückgibt, anstatt die Anfrage zu beenden, wodurch alle Schutzmechanismen wirkungslos werden. Dadurch ist es nicht authentifizierten Angreifern möglich, ihre Privilegien auf Administrator zu erweitern oder das Passwort eines beliebigen Benutzerkontos — auch das des Seiteninhabers — zu überschreiben, was eine vollständige Übernahme der Website ermöglicht, oder eine andere Administratoraktion durchzuführen.
Quellen
5- CVE-2026-19598-Exploit
Exploitiert CVE-2026-19598 im WordPress-Pods-Plugin, um Admin-Konten zu erstellen oder Passwörter über eine nicht authentifizierte AJAX-Anfrage zu überschreiben, mit Unterstützung für Massen-Scans und Multithreading.
Proof of Concept für CVE-2026-19598, die Pods <= 3.3.9 betrifft.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.