Sceawere
Vulnerability Detail
CVE-2026-39444UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
PublishPress Series Authorization Bypass
Vulnerability Metadata
- Severity
- Medium
- Score / CVSS
- 5.4
- Creation Date
- 8h ago
- Vendor
- PublishPress
- Product
- PublishPress Series
- Attack Type
- Authorization Bypass Through User-Controlled Key
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L
- Attack Complexity
- LOW
Narrative and Response
Description
Authorization Bypass Through User-Controlled Key vulnerability in PublishPress PublishPress Series organize-series allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects PublishPress Series: from n/a through 3.1.3.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "5.4",
"pubDate": "2026-10-02T15:17:09.633Z",
"pubdate": "2026-10-02T15:17:09.633Z",
"executiveSummary": "The PublishPress Series plugin for WordPress is susceptible to an Authorization Bypass Through User-Controlled Key vulnerability. This security flaw stems from improperly configured access control mechanisms within the plugin's series organization functionality.\nThe vulnerability allows unauthenticated or low-privileged attackers to manipulate request parameters to bypass intended security checks, effectively granting unauthorized access to sensitive series management operations.\nAffected versions include PublishPress Series from n/a through 3.1.3.\nSuccessful exploitation may lead to unauthorized modification of site content or series structures, potentially compromising data integrity. The risk is significant as it permits actors to perform actions reserved for administrators or privileged users without verified authorization credentials.\nNo specific mention of remote code execution or cross-site scripting is present, but the bypass of access controls represents a critical failure in the plugin's internal authorization logic.",
"technicalDetails": "The vulnerability is rooted in an Authorization Bypass Through User-Controlled Key, where the application fails to adequately validate the legitimacy of user-supplied keys or identifiers during request handling.\nIn the context of the PublishPress Series plugin, the flaw resides within the series organization module. The application relies on user-provided input to determine the scope and permissions of an action, but fails to cross-reference these inputs against the authenticated user's session-based privileges.\nThe attack flow begins when an attacker identifies the vulnerable endpoint responsible for series management. By injecting or manipulating the user-controlled key within the HTTP request parameters, the attacker circumvents the plugin's validation logic.\nBecause the server-side code trusts the manipulated key to verify permissions, the application proceeds to execute the requested action as if the request originated from a highly privileged user, such as an administrator.\nThe affected component is identified as the 'organize-series' functionality. This module fails to implement robust server-side authorization checks, such as verifying user roles (e.g., 'is_admin') before processing series organizational metadata.\nAuthentication is not effectively enforced for the affected operations; the application assumes that the presence of a properly formatted request implies authorization. Consequently, a remote attacker can influence the state of the system by crafting specific, unauthorized requests.\nThe impact of this vulnerability includes unauthorized manipulation of plugin-specific data. By bypassing the intended access control security levels, attackers could alter series categorization, rearrange content structures, or potentially trigger associated server-side functions that rely on these series keys.\nThe technical failure is characterized by a lack of secure session-to-input binding, allowing the input to dictate the security context of the operation. Remediation requires the implementation of strict server-side capability checks using WordPress native functions like current_user_can() to ensure that only appropriately privileged users can interact with sensitive plugin functionalities.\nAs this affects all versions up to 3.1.3, deployments utilizing PublishPress Series are advised to monitor for irregular administrative activity in series organization logs and restrict access to the dashboard where possible."
}