CVE-2026-80467
Advanced Custom Fields: Extended 0.9.2.2 - 0.9.2.6 - Unauthentifizierte Rechteausweitung über Front-End-Benutzereinfügeaktion
- Veröffentlicht
- 02.09.2026
- Aktualisiert
- 02.09.2026
- CNA zuweisen
- WPScan
- Beweise beobachtet
- 17.09.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 12,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Das Advanced Custom Fields: Extended WordPress-Plugin vor 0.9.2.7 schränkt die über seine Frontend-Benutzerformulare übermittelte Rolle nicht auf die Rollen ein, die das Formular tatsächlich anbietet, und seine Absicherung gegen privilegierte Rollen ist unvollständig, wodurch nicht authentifizierte Besucher ein Konto mit erhöhten Berechtigungen registrieren und es dann zum Administrator hochstufen können.
Quellen
1- CVE-2026-80467Erkennung
Python-Erkennungstool, das ACF Extended-Formulare auf WordPress fingerprinted und auf öffentlich exponierte Rollenfelder prüft, die auf ein Privilegieneskalationsrisiko durch CVE-2026-80467 hinweisen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.