
Плагин Custom Content Types and Fields для WordPress
🚨 CVE-2026-19598 (https://plugins.trac.wordpress.org/browser/pods/tags/3.3.9/includes/general.php#L400) Плагин Pods – Custom Content Types and Fields для WordPress уязвим к повышению привилегий через обход авторизации во всех версиях вплоть до 3.3.9 включительно. Уязвимость существует из-за того, что AJAX-роутер pods_admin пропускает все проверки доступа — включая список разрешённых методов, проверку nonce, обязательную авторизацию и контроль прав — через pods_error(), который в режиме совместимости с JSON meta-box-loader лишь записывает ошибки в журнал ошибок PHP и возвращает false вместо завершения запроса, что делает все механизмы защиты неэффективными. Это позволяет неаутентифицированным злоумышленникам повышать свои привилегии до администратора, перезаписывать пароль любой учётной записи пользователя, включая учётную запись владельца сайта, что обеспечивает полный захват сайта, или выполнять другие действия администратора.