O plug-in WordPress Fácil de Notícias através 3.12.26 não verifica que a ação de atualização de dados do cliente visada pela consulta pertence ao usuário atual; a ação só verifica uma nãoce compartilhada que qualquer usuário autenticado pode obter a partir do formulário de edição da sua própria consulta. Um usuário de nível de subscritor com uma marcação própria pode, portanto, reutilizar aquele nãoce para sobrescrever os metadados do cliente (email, nome, telefone, descrição) da marcação de outro usuário. Porque o plugin WordPress Fácil de Notícias através 3.12.26 em seguida, trata esses metadados como dados de contato da consulta, uma alteração subsequente do status do administrador com as notificações do cliente habilitadas entrega a notificação de consulta da vítima para o endereço de e- mail controlado pelo atacante. Registro de aconselhamento: GHSA-hqv 9 - x 7 qp-. 69 - Não. Identificadores relacionados: CVE- 2026 - 14224.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 29 T 09: 31: 27.000 Z e lista a sua última modificação como 2026 - 07 - 29 T 15: 31: 10.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N.

Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 639. O registro contém 2 suporte de referências nestes tipos: AVISO, WEB.