CVE-2026-18366
Events Manager < 7.4.1 - Неаутентифицированное повышение привилегий до администратора
- Опубликовано
- 12 авг. 2026 г.
- Обновлено
- 12 авг. 2026 г.
- Назначение CNA
- WPScan
- Наблюдены доказательства
- 24 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 32,9 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Плагин Events Manager для WordPress до версии 7.4.1 некорректно ограничивает область своего сопоставления возможностей (capability mapping), отбрасывая решения контроля доступа, которые WordPress уже принял для несвязанных привилегированных действий, что позволяет неаутентифицированным пользователям изменять пароль любой учётной записи, чей идентификатор пользователя совпадает с идентификатором одной из собственных записей плагина Events Manager для WordPress до версии 7.4.1, повышать её привилегии до уровня Администратора или удалять её.
Источники
4- CVE-2026-18366Эксплойт
Неаутентифицированный PoC повышения привилегий для WordPress Events Manager < 7.4.1; обнаруживает конфликтующие ID записей/пользователей и повышает привилегии целевых учётных записей до администратора через REST или wp-admin.
- CVE-2026-18366Эксплойт
Events Manager < 7.4.1 — Неаутентифицированное повышение привилегий до администратора
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.