Sceawere
Vulnerability Detail
CVE-2026-66595UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
WP Data Access Broken Access Control
Vulnerability Metadata
- Severity
- Medium
- Score / CVSS
- 5.9
- Creation Date
- 6h ago
- Vendor
- Passionate Programmer Peter
- Product
- WP Data Access
- Attack Type
- CWE-862 Missing Authorization
- Vector String
- CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N
- Attack Complexity
- HIGH
Narrative and Response
Description
Unauthenticated Broken Access Control in WP Data Access <= 5.5.80 versions.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "5.9",
"pubDate": "2026-08-20T12:16:33.433Z",
"pubdate": "2026-08-20T12:16:33.433Z",
"executiveSummary": "An unauthenticated broken access control vulnerability has been identified in the WP Data Access plugin affecting versions 5.5.80 and below.\nThis security flaw allows unauthenticated remote attackers to bypass authorization checks and interact with sensitive functionalities restricted to privileged users.\nThe vulnerability exposes the affected WordPress installations to unauthorized data access and potential administrative manipulation, significantly increasing the overall risk posture.\nAttackers do not require any prior authentication or specific privilege levels to exploit this vulnerability, lowering the barrier to entry for malicious actors.\nExploitation relies on the absence of proper access control enforcement within the vulnerable request handling mechanism of the plugin, permitting direct invocation of restricted endpoints over the network.",
"technicalDetails": "The root cause of the vulnerability stems from inadequate or missing authorization checks within the request dispatching and routing logic of the WP Data Access plugin.\nSpecifically, functionality intended exclusively for authenticated administrators or authorized roles fails to validate the session state, user capabilities, or nonces of incoming HTTP requests.\nThe vulnerable component processes unauthenticated requests targeting sensitive backend routines or data management interfaces without confirming whether the issuing entity possesses the requisite privileges.\nAffected versions include all instances of the WP Data Access plugin up to and including version 5.5.80.\nThe attack vector is network-based, allowing an unauthenticated remote attacker to craft malicious HTTP requests directed at exposed plugin endpoints.\nThe step-by-step attack flow involves the attacker identifying the exposed plugin routes or AJAX/REST endpoints, constructing a targeted HTTP request containing parameters designed to trigger administrative actions or data retrieval, and transmitting the payload across the network without supplying credentials.\nBecause the application layer lacks proper access control validation, the server processes the request as if it originated from an authorized user.\nPayload behavior depends on the targeted endpoint, potentially resulting in unauthorized data exfiltration, database record manipulation, or configuration changes.\nThe post-exploitation impact includes unauthorized exposure of sensitive database contents managed by the plugin, potential data tampering, and compromise of the underlying WordPress environment integrity."
}