Sceawere

Vulnerability Detail

CVE-2026-66662UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

DynamiApps Frontend Admin Privilege Escalation

Vulnerability Metadata

Severity
Critical
Score / CVSS
9.8
Creation Date
1d ago
Vendor
Shabti Kaplan
Product
Frontend Admin by DynamiApps
Attack Type
CWE-266 Incorrect Privilege Assignment
Vector String
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Attack Complexity
LOW

Narrative and Response

Description

Unauthenticated Privilege Escalation in Frontend Admin by DynamiApps <= 3.29.10 versions.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "9.8",
  "pubDate": "2026-08-06T15:17:20.850Z",
  "pubdate": "2026-08-06T15:17:20.850Z",
  "executiveSummary": "An unauthenticated privilege escalation vulnerability exists in the Frontend Admin plugin by DynamiApps in versions 3.29.10 and prior. The security flaw allows unauthenticated remote threat actors to elevate their access privileges within the affected WordPress plugin interface. The primary impact of this vulnerability involves unauthorized administrative access, potentially leading to complete compromise of the underlying web application. The affected system is the Frontend Admin plugin deployed on WordPress environments. Risk implications are severe, as successful exploitation bypasses standard authentication and authorization controls without requiring prior credentials. Attacker capabilities include arbitrary administrative actions managed by the plugin. Exploitation requirements are minimal, necessitating only network access to the vulnerable WordPress instance running unsupported versions of the product. Immediate remediation requires updating the software beyond the vulnerable threshold or disabling the affected component until a patched release is applied.",
  "technicalDetails": "The vulnerability resides within the Frontend Admin plugin by DynamiApps, specifically affecting versions 3.29.10 and below. The root cause stems from improper access control enforcement and missing authorization checks on sensitive administrative functions exposed to the frontend interface. The vulnerable component fails to validate whether incoming HTTP requests originate from authenticated users possessing administrative privileges before executing privileged operations.\nThe attack flow begins when an unauthenticated remote attacker interacts with the target WordPress instance over the network. The attacker crafts and sends a specialized HTTP request directly to the vulnerable endpoint or function handling administrative routines within the plugin. Because the underlying code lacks robust authentication requirements and proper privilege verification checks, the application processes the request as if it originated from a legitimate administrator.\nUpon successful processing of the payload, the application executes the requested administrative actions, granting the unauthenticated adversary elevated privileges. Post-exploitation impact includes unauthorized modification of application settings, data exfiltration, injection of malicious scripts or content, and potential further compromise of the host server depending on the extent of the plugin integration with the core content management system. Network exposure is external, requiring HTTP/HTTPS reachability to the vulnerable WordPress deployment. No pre-existing accounts, tokens, or specialized session data are required to initiate or complete the exploitation vector."
}
CVE-2026-66662: DynamiApps Frontend Admin Privilege Escalation (CRITICAL Severity, CVSS: 9.8) - Sceawere