Direct naar de inhoud
⚡ Kritieke cyberalerts voor jouw sector & systemen — direct in je inbox. Aanmelden →
cybernieuws.nl Cybersecurity en informatiebeveiling nieuws alerts live · 8 min 124 bronnen 3 kritiek 6 vandaag
CVE's Videos Dagbriefing

← Terug naar CVE-database

CVE-2026-75098

HIGH · 7.5 CVSS Gepubliceerd: CWE-22

Beschrijving NL

De plug-in Product Designer App voor WordPress is kwetsbaar voor Directory Traversal in alle versies tot en met 1.1.3 via de parameter 'svg'. Dit maakt het mogelijk voor niet-geverifieerde aanvallers om de inhoud van willekeurige bestanden op de server te lezen, die gevoelige informatie kunnen bevatten. De enige authenticatiepoort van het eindpunt is gebaseerd op een nonce en token die beide openbaar worden uitgezonden als JavaScript-globalen op elke pagina die de shortcode [pdapp-studio-page] weergeeft, waardoor ze vrij toegankelijk zijn voor anonieme bezoekers.

Origineel (Engels) tonen

The Product Designer App plugin for WordPress is vulnerable to Directory Traversal in all versions up to, and including, 1.1.3 via the 'svg' parameter parameter. This makes it possible for unauthenticated attackers to read the contents of arbitrary files on the server, which can contain sensitive information. The endpoint's only authentication gate relies on a nonce and token that are both publicly emitted as JavaScript globals on any page rendering the [pdapp-studio-page] shortcode, making them freely obtainable by anonymous visitors.

References