CVE-2026-7459
Simple History – Track, Log, and Audit WordPress Changes <= 5.26.0 - Acquisizione account autenticata (Subscriber+) tramite autorizzazione mancante sull'endpoint di reazione agli eventi
- Pubblicato
- 30 mag 2026
- Aggiornato
- 1 giu 2026
- Assegnazione CNA
- Wordfence
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 46,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il plugin Simple History – Track, Log, and Audit WordPress Changes per WordPress è vulnerabile al furto di account autenticato (Subscriber+) in tutte le versioni fino alla 5.26.0 inclusa, tramite gli endpoint di reazione agli eventi (react_to_event() / unreact_to_event()). Gli endpoint registrano get_items_permissions_check() come loro permission_callback, che verifica solo che il richiedente abbia effettuato l'accesso e non applica i controlli delle capacità per-logger normalmente imposti da Log_Query. Di conseguenza, un utente a livello Subscriber può inviare una richiesta POST a /wp-json/simple-history/v1/events/<id>/react con il parametro di query _fields=context e leggere il contesto completo di qualsiasi evento di Simple History — inclusi le voci SimpleUserLogger che registrano il corpo completo dell'email di reset della password (URL di reset con la chiave di reset) per qualsiasi utente. L'attaccante attiva un reset della password per un amministratore tramite il modulo lost-password, forza bruta sugli ID degli eventi recenti attraverso l'endpoint di reazione per leggere l'evento user_requested_password_reset_link risultante, estrae la chiave di reset da context.message e completa il reset della password per assumere il controllo dell'account amministratore. Lo sfruttamento richiede che un amministratore abbia prima abilitato l'opzione delle funzionalità sperimentali (simple_history_experimental_features_enabled), che non è attiva per impostazione predefinita.
Fonti
1- CVE-2026-7459Exploit
Exploit per CVE-2026-7459 che colpisce la vulnerabilità di autorizzazione mancante nel plugin Simple History, consentendo il takeover dell'account non autenticato in ambienti WordPress.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.