Sceawere

Vulnerability Detail

CVE-2026-66470UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Subscriber Broken Access Control in Frontend Admin

Vulnerability Metadata

Severity
High
Score / CVSS
7.1
Creation Date
1d ago
Vendor
Shabti Kaplan
Product
Frontend Admin by DynamiApps
Attack Type
CWE-862 Missing Authorization
Vector String
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:H
Attack Complexity
LOW

Narrative and Response

Description

Subscriber Broken Access Control in Frontend Admin by DynamiApps <= 3.29.10 versions.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "7.1",
  "pubDate": "2026-08-06T15:17:20.720Z",
  "pubdate": "2026-08-06T15:17:20.720Z",
  "executiveSummary": "A Broken Access Control vulnerability has been identified in the Frontend Admin plugin by DynamiApps, affecting all versions up to and including 3.29.10. This security flaw introduces significant risk implications by allowing unauthorized users, specifically those authenticated with low-privilege Subscriber accounts, to bypass intended authorization checks within the application.\nThe vulnerability empowers attackers with minimal capabilities—requiring only a standard Subscriber-level role—to perform administrative or restricted actions normally reserved for higher-privileged entities. The impact of this security deficiency includes potential unauthorized data access, modification, or execution of administrative functionalities exposed through the frontend interface.\nExploitation requirements are minimal, as the adversary only needs active session credentials associated with a low-privileged subscriber role to interact with the vulnerable endpoints. Due to the inherent failure in enforcing proper role-based access control, the integrity and confidentiality of the affected systems are severely compromised.",
  "technicalDetails": "The root cause of the vulnerability stems from inadequate access control validation within the Frontend Admin plugin by DynamiApps <= 3.29.10 versions. Specifically, the vulnerable component fails to adequately verify whether the initiating user possesses the requisite administrative privileges before executing sensitive backend functions or rendering restricted administrative views via the frontend.\nThe attack flow proceeds as follows: an attacker authenticates as a standard Subscriber, a role typically assigned minimal capabilities within the system. By directly targeting unprotected or insufficiently restricted function handlers and endpoints exposed by the plugin, the attacker crafts custom HTTP requests that bypass the intended frontend restrictions. Because the backend logic lacks proper capability checks (such as verifying current_user_can capabilities in WordPress-based architectures), the application processes the request as if it originated from an authorized administrator.\nThe affected versions encompass all releases of Frontend Admin by DynamiApps up to version 3.29.10. The vulnerability is exploitable over the network via standard HTTP/HTTPS protocols. Authentication is required, but the privilege requirement is limited strictly to low-level Subscriber accounts, lowering the barrier to entry for internal malicious actors or compromised accounts.\nPost-exploitation impact includes unauthorized privilege escalation-like behavior, where an unprivileged user executes administrative operations, modifies plugin settings, or accesses sensitive data streams handled by the frontend administration interface. The payload behavior involves standard request parameter manipulation designed to invoke unauthorized controller methods or function names within the plugin codebase."
}
CVE-2026-66470: Subscriber Broken Access Control in Frontend Admin (HIGH Severity, CVSS: 7.1) - Sceawere