Sceawere
Vulnerability Detail
CVE-2026-66662UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
DynamiApps Frontend Admin Privilege Escalation
Vulnerability Metadata
- Severity
- Critical
- Score / CVSS
- 9.8
- Creation Date
- 1d ago
- Vendor
- Shabti Kaplan
- Product
- Frontend Admin by DynamiApps
- Attack Type
- CWE-266 Incorrect Privilege Assignment
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- Attack Complexity
- LOW
Narrative and Response
Description
Unauthenticated Privilege Escalation in Frontend Admin by DynamiApps <= 3.29.10 versions.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "9.8",
"pubDate": "2026-08-06T15:17:20.850Z",
"pubdate": "2026-08-06T15:17:20.850Z",
"executiveSummary": "An unauthenticated privilege escalation vulnerability exists in the Frontend Admin plugin by DynamiApps in versions 3.29.10 and prior. The security flaw allows unauthenticated remote threat actors to elevate their access privileges within the affected WordPress plugin interface. The primary impact of this vulnerability involves unauthorized administrative access, potentially leading to complete compromise of the underlying web application. The affected system is the Frontend Admin plugin deployed on WordPress environments. Risk implications are severe, as successful exploitation bypasses standard authentication and authorization controls without requiring prior credentials. Attacker capabilities include arbitrary administrative actions managed by the plugin. Exploitation requirements are minimal, necessitating only network access to the vulnerable WordPress instance running unsupported versions of the product. Immediate remediation requires updating the software beyond the vulnerable threshold or disabling the affected component until a patched release is applied.",
"technicalDetails": "The vulnerability resides within the Frontend Admin plugin by DynamiApps, specifically affecting versions 3.29.10 and below. The root cause stems from improper access control enforcement and missing authorization checks on sensitive administrative functions exposed to the frontend interface. The vulnerable component fails to validate whether incoming HTTP requests originate from authenticated users possessing administrative privileges before executing privileged operations.\nThe attack flow begins when an unauthenticated remote attacker interacts with the target WordPress instance over the network. The attacker crafts and sends a specialized HTTP request directly to the vulnerable endpoint or function handling administrative routines within the plugin. Because the underlying code lacks robust authentication requirements and proper privilege verification checks, the application processes the request as if it originated from a legitimate administrator.\nUpon successful processing of the payload, the application executes the requested administrative actions, granting the unauthenticated adversary elevated privileges. Post-exploitation impact includes unauthorized modification of application settings, data exfiltration, injection of malicious scripts or content, and potential further compromise of the host server depending on the extent of the plugin integration with the core content management system. Network exposure is external, requiring HTTP/HTTPS reachability to the vulnerable WordPress deployment. No pre-existing accounts, tokens, or specialized session data are required to initiate or complete the exploitation vector."
}