CVE-2026-19598
Pods <= 3.3.9 - Неаутентифицированное повышение привилегий посредством обхода авторизации для доступа к административным методам через 'pods_admin' AJAX Router
- Опубликовано
- 15 авг. 2026 г.
- Обновлено
- 17 авг. 2026 г.
- Назначение CNA
- Wordfence
- Наблюдены доказательства
- 24 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 85,7 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Плагин The Pods – Custom Content Types and Fields для WordPress уязвим к повышению привилегий через обход авторизации во всех версиях до 3.3.9 включительно. Уязвимость существует потому, что AJAX-маршрутизатор pods_admin пропускает все проверки доступа — включая список разрешённых методов, проверку nonce, принудительный вход в систему и проверку прав — через pods_error(), который в режиме совместимости с JSON meta-box-loader только записывает ошибки в журнал ошибок PHP и возвращает false вместо завершения запроса, что делает все защитные механизмы неэффективными. Это позволяет неаутентифицированным атакующим повышать свои привилегии до Администратора или перезаписывать пароль любой учётной записи пользователя, включая владельца сайта, что обеспечивает полный захват сайта, или выполнять другие действия администратора.
Источники
5- CVE-2026-19598-Эксплойт
Эксплуатирует CVE-2026-19598 в плагине WordPress Pods для создания учётных записей администратора или перезаписи паролей через неаутентифицированный AJAX-запрос, с поддержкой массового сканирования и многопоточности.
PoC для CVE-2026-19598, затрагивающего Pods <= 3.3.9.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.