Sceawere

Vulnerability Detail

CVE-2026-66595UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

WP Data Access Broken Access Control

Vulnerability Metadata

Severity
Medium
Score / CVSS
5.9
Creation Date
6h ago
Vendor
Passionate Programmer Peter
Product
WP Data Access
Attack Type
CWE-862 Missing Authorization
Vector String
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N
Attack Complexity
HIGH

Narrative and Response

Description

Unauthenticated Broken Access Control in WP Data Access <= 5.5.80 versions.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "5.9",
  "pubDate": "2026-08-20T12:16:33.433Z",
  "pubdate": "2026-08-20T12:16:33.433Z",
  "executiveSummary": "An unauthenticated broken access control vulnerability has been identified in the WP Data Access plugin affecting versions 5.5.80 and below.\nThis security flaw allows unauthenticated remote attackers to bypass authorization checks and interact with sensitive functionalities restricted to privileged users.\nThe vulnerability exposes the affected WordPress installations to unauthorized data access and potential administrative manipulation, significantly increasing the overall risk posture.\nAttackers do not require any prior authentication or specific privilege levels to exploit this vulnerability, lowering the barrier to entry for malicious actors.\nExploitation relies on the absence of proper access control enforcement within the vulnerable request handling mechanism of the plugin, permitting direct invocation of restricted endpoints over the network.",
  "technicalDetails": "The root cause of the vulnerability stems from inadequate or missing authorization checks within the request dispatching and routing logic of the WP Data Access plugin.\nSpecifically, functionality intended exclusively for authenticated administrators or authorized roles fails to validate the session state, user capabilities, or nonces of incoming HTTP requests.\nThe vulnerable component processes unauthenticated requests targeting sensitive backend routines or data management interfaces without confirming whether the issuing entity possesses the requisite privileges.\nAffected versions include all instances of the WP Data Access plugin up to and including version 5.5.80.\nThe attack vector is network-based, allowing an unauthenticated remote attacker to craft malicious HTTP requests directed at exposed plugin endpoints.\nThe step-by-step attack flow involves the attacker identifying the exposed plugin routes or AJAX/REST endpoints, constructing a targeted HTTP request containing parameters designed to trigger administrative actions or data retrieval, and transmitting the payload across the network without supplying credentials.\nBecause the application layer lacks proper access control validation, the server processes the request as if it originated from an authorized user.\nPayload behavior depends on the targeted endpoint, potentially resulting in unauthorized data exfiltration, database record manipulation, or configuration changes.\nThe post-exploitation impact includes unauthorized exposure of sensitive database contents managed by the plugin, potential data tampering, and compromise of the underlying WordPress environment integrity."
}
CVE-2026-66595: WP Data Access Broken Access Control (MEDIUM Severity, CVSS: 5.9) - Sceawere