SecBoard
Zurück zur CVE-Übersicht

CVE-2026-19598

CRITICAL(9.8)

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Risk Signal Score25/100 — MITTEL
  • CVSS 9.8 — Kritisch

Erwähnungen (letzte 60 Tage)

Artikel

EPSS-Score

2.8%

Exploit-Wahrscheinlichkeit (30 Tage)

CVSS Score

9.8

Technische Schwere

SecBoard-Einordnung

Die Schwachstelle CVE-2026-19598 betrifft das Pods – Custom Content Types and Fields Plugin für WordPress. Es handelt sich um eine durch einen Authorization Bypass, der es unauthentifizierten Angreifern ermöglicht, Administratorrechte zu erlangen oder Passwörter beliebiger Benutzerkonten zu überschreiben. Die Ursache liegt in einer fehlerhaften Fehlerbehandlung im pods_admin AJAX-Router, die Sicherheitsprüfungen unwirksam macht und somit eine vollständige Übernahme der Website ermöglicht.

Mit einem CVSS-Score von 9.8 (CRITICAL) ist diese Schwachstelle als äußerst kritisch einzustufen. Obwohl die EPSS-Wahrscheinlichkeit für eine Ausnutzung bei 3% liegt und die Schwachstelle nicht in 's KEV-Katalog aufgeführt ist, deutet die Möglichkeit einer vollständigen Website-Übernahme durch unauthentifizierte Angreifer auf ein hohes Risiko hin. Die Schwachstelle betrifft alle Versionen bis einschließlich 3.3.9.

Security-Teams sollten umgehend prüfen, ob das Pods-Plugin in ihrer WordPress-Umgebung eingesetzt wird. Ist dies der Fall, muss das Plugin auf eine sichere Version aktualisiert werden, sobald diese verfügbar ist. Bis dahin sollten, falls möglich, temporäre Mitigationen oder Zugriffsbeschränkungen für den pods_admin AJAX-Router in Betracht gezogen werden, um das Risiko zu minimieren.

KI-gestützte Einordnung auf Basis der NVD-Daten.

Beschreibung

The Pods – Custom Content Types and Fields plugin for WordPress is vulnerable to Privilege Escalation via Authorization Bypass in all versions up to, and including, 3.3.9. The vulnerability exists because the pods_admin AJAX router funnels every access check — including the method allowlist, nonce verification, login enforcement, and capability gate — through pods_error(), which under the JSON meta-box-loader compatibility path only writes failures to the PHP error log and returns false instead of terminating the request, rendering all guards ineffective. This makes it possible for unauthenticated attackers to escalate their privileges to Administrator or overwrite the password of any user account, including the site owner's, enabling complete site takeover, or perform another administrator action.

Referenzen