Sceawere
Vulnerability Detail
CVE-2026-18364UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
zportals Unauthenticated AJAX Authorization Bypass
Vulnerability Metadata
- Severity
- Medium
- Score / CVSS
- 4.3
- Creation Date
- 8h ago
- Vendor
- Unknown
- Product
- zportals
- Attack Type
- CWE-862 Missing Authorization
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
- Attack Complexity
- LOW
Narrative and Response
Description
The zportals WordPress plugin before 6.4.2 does not perform any capability or nonce check on several of its AJAX actions, allowing users with a subscriber-level account to modify the zportals WordPress plugin before 6.4.2's stored integration settings.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "4.3",
"pubDate": "2026-09-23T06:17:01.073Z",
"pubdate": "2026-09-23T06:17:01.073Z",
"executiveSummary": "The zportals WordPress plugin, specifically versions prior to 6.4.2, contains a critical Broken Access Control vulnerability.\nThe vulnerability stems from a lack of proper capability checks and nonce validation on sensitive AJAX action handlers.\nThis security flaw allows authenticated users with low-privileged accounts, such as subscribers, to perform unauthorized modifications to the plugin's integration settings.\nBy bypassing authorization controls, an attacker can manipulate the plugin's configuration, potentially redirecting data, disrupting service integrations, or leveraging the misconfiguration to facilitate further attacks within the WordPress ecosystem.\nThe vulnerability requires an active, authenticated session with at least subscriber-level permissions to execute the malicious AJAX requests.\nThe impact is significant as it undermines the integrity of the plugin's operational parameters and allows unauthorized state changes within the application's backend configuration.",
"technicalDetails": "The root cause of this vulnerability is the absence of security best practices in the plugin's AJAX request handling mechanism. In WordPress, plugins that expose AJAX functionality via 'wp_ajax_' hooks are responsible for enforcing access control checks within the callback functions associated with those hooks.\nThe zportals plugin fails to implement the 'current_user_can()' function or any equivalent capability verification, meaning it does not check if the user requesting the action possesses the administrative rights required to modify global integration settings.\nFurthermore, the vulnerability is exacerbated by the omission of 'check_ajax_referer()' or similar nonce verification checks. Nonces are critical security tokens in WordPress designed to ensure that a request originated from the expected administrative interface rather than a malicious source.\nThe attack flow proceeds as follows: An authenticated user with subscriber-level access crafts a malicious HTTP POST request targeting the site's 'admin-ajax.php' endpoint. The request includes the vulnerable 'action' parameter registered by the zportals plugin. Because the server-side code executes the logic without verifying the user's privilege level or validating a cryptographically secure token (nonce), the backend processes the request as if it were a legitimate administrative operation.\nBy manipulating the parameters sent in this request, an attacker can overwrite stored integration settings in the WordPress database (typically via the 'wp_options' table). This allows for the injection of arbitrary configuration data, which could alter how the plugin interacts with external APIs, proxy settings, or data synchronization endpoints.\nSince these actions occur server-side, they are processed with the privileges of the web server process, meaning an attacker can effectively bypass the intended user interface restrictions to force the plugin to accept malicious configurations.\nThe vulnerability is present in all versions of the zportals plugin released prior to 6.4.2. Exploitation does not require network-level access beyond the ability to reach the site's AJAX endpoint, as the authentication requirement is met by the attacker's own subscriber account."
}