Back

MEDIUM

REST API TO MiniProgram <= 4.6.1 - Subscriber+ Attachment Deletion

Published Aug 16, 2023

Description

The REST API TO MiniProgram WordPress plugin through 4.6.1 does not have authorisation and CSRF checks in an AJAX action, allowing ay authenticated users, such as subscriber to call and delete arbitrary attachments

Affected products

Remediation

No remediation recorded yet.

Metrics

Weaknesses (0)

No CWE recorded.

References (1)

Change history (0)

No recorded changes yet.

Sources
CVE.org / MITRE
Status PUBLISHED
Assigner WPScan
Published Aug 16, 2023
Updated Oct 8, 2024
Reserved Jan 27, 2023
CISA Vulnrichment
Updated Oct 8, 2024
NVD
Status Modified
Modified Jun 17, 2026
Red Hat
Severity n/a
Public date n/a