CVE-2026-18366criticalexploração observadaCWE-269

CVE-2026-18366: falha crítica em Events Manager

Events Manager < 7.4.1 - Unauthenticated Privilege Escalation to Administrator

Publicada em

70Vexday Risk Score

Priorize a correção. Ela exploração observada pelo VulnCheck e tem prova de conceito pública.

ssvc Actcvss 9.8epss 0.5%
da publicação à arma4 dias
Publicada no NVD12 de ago.
1ª PoC+4d
VulnCheck+19d
probabilidade de exploração
0.5%top 59% das CVEs
exploração observada
simVulnCheck
7 exploit(s) público(s)
The Events Manager WordPress plugin before 7.4.1 does not properly scope its capability mapping, discarding the access control decisions WordPress already made for unrelated privileged actions, which allows unauthenticated users to change the password of, escalate to Administrator, or delete any account whose user ID happens to match the ID of one of the Events Manager WordPress plugin before 7.4.1's own posts.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
Unknown · Events Manager
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.