Sceawere

Vulnerability Detail

CVE-2026-28190UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

ProLancer Element Subscriber Access Control

Vulnerability Metadata

Severity
High
Score / CVSS
7.1
Creation Date
3h ago
Vendor
ThemeBing
Product
ProLancer Element
Attack Type
CWE-862 Missing Authorization
Vector String
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:L
Attack Complexity
LOW

Narrative and Response

Description

Subscriber Broken Access Control in ProLancer Element <= 1.4.8 versions.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "7.1",
  "pubDate": "2026-08-24T12:16:51.093Z",
  "pubdate": "2026-08-24T12:16:51.093Z",
  "executiveSummary": "A broken access control vulnerability exists in the ProLancer Element plugin for versions <= 1.4.8, categorized primarily under authorization bypass flaws.\nThe vulnerability allows authenticated users with low-privilege subscriber accounts to perform unauthorized actions or access restricted functionalities intended for higher-privilege roles.\nThe affected product is the ProLancer Element plugin, specifically affecting all iterations up to and including version 1.4.8.\nThe risk implications are significant, as unauthorized privilege escalation and improper authorization enforcement can lead to unauthorized data access, modification, or functional abuse within the application context.\nAn attacker must possess a valid subscriber-level user account to interact with the vulnerable endpoints, requiring minimal authentication prerequisites but exploiting deficient server-side permission checks.\nNo complex exploitation requirements are specified beyond standard network connectivity and low-level credential access, making the flaw straightforward to abuse once authenticated.",
  "technicalDetails": "The root cause of the vulnerability stems from inadequate or entirely absent role-based access control (RBAC) checks within the authorization logic of the ProLancer Element plugin for versions <= 1.4.8.\nWhen specific backend functions or administrative endpoints are invoked, the application fails to adequately validate whether the requesting security context possesses the requisite administrative or managerial privileges.\nInstead, the software improperly trusts client-supplied requests or assumes that authentication alone equates to authorization, allowing users assigned to the subscriber role to bypass intended security boundaries.\nThe vulnerable components reside within the request-handling functions of the ProLancer Element plugin, which process sensitive actions without enforcing capability or nonce-based restrictions corresponding to elevated privilege tiers.\nThe affected versions include all releases of ProLancer Element from version 1.4.8 and prior, wherein the authorization validation code lacks rigorous capability verification routines such as current_user_can() checks in WordPress-based environments.\nAuthentication requirements dictate that the attacker must authenticate to the target web application using a standard subscriber-level account, meaning the attack is post-authentication from the perspective of the application perimeter.\nPrivilege requirements are restricted to the lowest functional tier (subscriber), yet the attack flow achieves vertical privilege escalation by invoking restricted functions reserved for privileged administrators or project managers.\nThe network exposure encompasses any deployment accessible via HTTP/HTTPS where the ProLancer Element plugin is active and registration or subscriber account creation is enabled.\nThe attack flow proceeds as follows: First, the attacker authenticates as a subscriber and acquires a valid session. Second, the attacker crafts an HTTP request targeting restricted functionality or administrative endpoints handled by the vulnerable plugin. Third, due to the absence of robust server-side privilege validation, the application processes the request and executes the privileged action. Finally, the attacker achieves unauthorized access or data modification, demonstrating a failure in the principle of least privilege enforcement."
}
CVE-2026-28190: ProLancer Element Subscriber Access Control (HIGH Severity, CVSS: 7.1) - Sceawere