CVE-2026-19598
CRITICAL(9.8)CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- CVSS 9.8 — Kritisch
Erwähnungen (letzte 60 Tage)
EPSS-Score
2.8%
Exploit-Wahrscheinlichkeit (30 Tage)
CVSS Score
9.8
Technische Schwere
SecBoard-Einordnung
Die Schwachstelle CVE-2026-19598 betrifft das Pods – Custom Content Types and Fields Plugin für WordPress. Es handelt sich um eine Privilege Escalation durch einen Authorization Bypass, der es unauthentifizierten Angreifern ermöglicht, Administratorrechte zu erlangen oder Passwörter beliebiger Benutzerkonten zu überschreiben. Die Ursache liegt in einer fehlerhaften Fehlerbehandlung im pods_admin AJAX-Router, die Sicherheitsprüfungen unwirksam macht und somit eine vollständige Übernahme der Website ermöglicht.
Mit einem CVSS-Score von 9.8 (CRITICAL) ist diese Schwachstelle als äußerst kritisch einzustufen. Obwohl die EPSS-Wahrscheinlichkeit für eine Ausnutzung bei 3% liegt und die Schwachstelle nicht in CISA's KEV-Katalog aufgeführt ist, deutet die Möglichkeit einer vollständigen Website-Übernahme durch unauthentifizierte Angreifer auf ein hohes Risiko hin. Die Schwachstelle betrifft alle Versionen bis einschließlich 3.3.9.
Security-Teams sollten umgehend prüfen, ob das Pods-Plugin in ihrer WordPress-Umgebung eingesetzt wird. Ist dies der Fall, muss das Plugin auf eine sichere Version aktualisiert werden, sobald diese verfügbar ist. Bis dahin sollten, falls möglich, temporäre Mitigationen oder Zugriffsbeschränkungen für den pods_admin AJAX-Router in Betracht gezogen werden, um das Risiko zu minimieren.
KI-gestützte Einordnung auf Basis der NVD-Daten.
Beschreibung
The Pods – Custom Content Types and Fields plugin for WordPress is vulnerable to Privilege Escalation via Authorization Bypass in all versions up to, and including, 3.3.9. The vulnerability exists because the pods_admin AJAX router funnels every access check — including the method allowlist, nonce verification, login enforcement, and capability gate — through pods_error(), which under the JSON meta-box-loader compatibility path only writes failures to the PHP error log and returns false instead of terminating the request, rendering all guards ineffective. This makes it possible for unauthenticated attackers to escalate their privileges to Administrator or overwrite the password of any user account, including the site owner's, enabling complete site takeover, or perform another administrator action.