Sceawere

Vulnerability Detail

CVE-2026-66634UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Modal Survey Subscriber IDOR Vulnerability

Vulnerability Metadata

Severity
Medium
Score / CVSS
4.3
Creation Date
3h ago
Vendor
Pantherius
Product
Modal Survey
Attack Type
CWE-639 Authorization Bypass Through User-Controlled Key
Vector String
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Attack Complexity
LOW

Narrative and Response

Description

Subscriber Insecure Direct Object References (IDOR) in Modal Survey <= 2.0.2.2.3 versions.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "4.3",
  "pubDate": "2026-08-18T15:16:57.950Z",
  "pubdate": "2026-08-18T15:16:57.950Z",
  "executiveSummary": "An Insecure Direct Object References (IDOR) vulnerability has been identified in the Modal Survey plugin up to version 2.0.2.2.3. This security flaw stems from a lack of proper authorization checks and object reference validation within the affected software. The vulnerability allows low-privileged users, specifically subscribers, to interact with and manipulate data objects they should not have access to.\nThe primary impact of this vulnerability involves unauthorized data exposure and potential data tampering. By manipulating direct object references supplied in requests, an authenticated attacker with subscriber-level privileges can bypass intended access control restrictions to view, modify, or delete sensitive survey-related records and administrative configurations.\nAffected systems include WordPress installations running vulnerable builds of the Modal Survey plugin (<= 2.0.2.2.3). The risk implications are significant, as they undermine the confidentiality and integrity of the application data layer, potentially leading to unauthorized information disclosure or administrative data corruption.\nTo exploit this vulnerability, an attacker requires valid subscriber-level authentication on the target WordPress site. No complex prerequisites or advanced social engineering techniques are necessary beyond standard authenticated session access, enabling unauthorized actors to leverage legitimate low-privileged roles to perform high-privilege actions due to insufficient server-side authorization enforcement.",
  "technicalDetails": "The root cause of the Insecure Direct Object References (IDOR) vulnerability in Modal Survey versions <= 2.0.2.2.3 resides in the application logic's failure to adequately verify whether the currently authenticated user possesses the necessary administrative privileges or ownership rights over requested data objects.\nWhen a user with subscriber privileges issues HTTP requests to the vulnerable component, the backend application accepts parameters containing direct identifiers—such as survey IDs, submission records, or configuration indices—without implementing rigorous session-to-object authorization checks.\nThe vulnerable component processes these requests assuming that the input parameters are valid and authorized for the requesting entity. Consequently, if a subscriber crafts an HTTP request modifying these direct object references, the application executes the underlying database queries or application logic against the referenced objects regardless of the user's actual privilege level.\nThe attack flow proceeds as follows: First, the attacker establishes a valid low-privileged subscriber session on the target WordPress instance. Second, the attacker captures or constructs HTTP requests targeting backend functionalities within the Modal Survey plugin that utilize predictable or enumerable object identifiers. Third, the attacker substitutes the legitimate identifier within the request parameters with an arbitrary or targeted identifier corresponding to restricted survey data or configurations.\nUpon receiving the tampered request, the vulnerable server executes the requested operation without validating authorization boundaries, exposing sensitive data in the HTTP response or successfully committing unauthorized modifications to the database.\nThe authentication requirement is minimal, requiring only a baseline subscriber account. The privilege requirements are similarly restricted, allowing low-privileged users to perform actions typically reserved for administrators or editors. The network exposure is standard web application exposure over HTTP/HTTPS protocols, accessible wherever the WordPress instance exposes the plugin's endpoint functionalities.\nPost-exploitation impact includes the unauthorized extraction of confidential survey results, leakage of sensitive user submissions, and unauthorized alterations to survey parameters, which can disrupt service integrity or lead to further application compromise."
}
CVE-2026-66634: Modal Survey Subscriber IDOR Vulnerability (MEDIUM Severity, CVSS: 4.3) - Sceawere