Sceawere

Vulnerability Detail

CVE-2026-73189UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

WP Crowdfunding Subscriber IDOR Vulnerability

Vulnerability Metadata

Severity
Medium
Score / CVSS
6.5
Creation Date
3h ago
Vendor
Themeum
Product
WP Crowdfunding
Attack Type
CWE-639 Authorization Bypass Through User-Controlled Key
Vector String
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Attack Complexity
LOW

Narrative and Response

Description

Subscriber Insecure Direct Object References (IDOR) in WP Crowdfunding < 2.2.1 versions.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "6.5",
  "pubDate": "2026-08-18T15:17:02.060Z",
  "pubdate": "2026-08-18T15:17:02.060Z",
  "executiveSummary": "An Insecure Direct Object References (IDOR) vulnerability has been identified in the WP Crowdfunding plugin affecting versions prior to 2.2.1. This security flaw enables authenticated users with low-privileged subscriber accounts to access, modify, or interact with unauthorized objects and administrative functions due to insufficient input validation and broken object-level authorization checks. The primary impact of this vulnerability includes unauthorized data exposure, potential privilege escalation, and integrity compromise of crowdfunding campaigns and user data within the WordPress environment. An attacker possessing standard subscriber credentials can systematically manipulate object references within requests to bypass access control boundaries. Exploitation requires authenticated access to the target WordPress installation but no advanced administrative privileges, increasing the overall risk profile for deployed instances running vulnerable versions of WP Crowdfunding. Remediation necessitates immediate upgrading to version 2.2.1 or higher, alongside strict enforcement of server-side authorization controls for all object-handling functions.",
  "technicalDetails": "The vulnerability stems from inadequate access control implementation within the WP Crowdfunding plugin for versions prior to 2.2.1. Specifically, the application fails to adequately verify whether the authenticated user context possesses the necessary privileges to interact with specific object references passed via HTTP requests. This architectural oversight introduces an Insecure Direct Object Reference (IDOR) vector.\nThe root cause is located in the plugin's backend request handling functions, where resource identifiers such as campaign IDs, transaction logs, or user-specific settings are accepted from client input without corroborating the requesting user's authorization status against the requested resource ownership or capability requirements. Since authentication requirements are limited to a standard subscriber role, any user authenticated at this baseline level can issue crafted requests targeting these endpoints.\nThe attack flow proceeds as follows: First, an attacker authenticates to the WordPress platform using a legitimate subscriber account. Second, the attacker initiates targeted actions or intercepts legitimate requests generated by the WP Crowdfunding interface using an interception proxy. Third, the attacker alters the parameter values containing direct object identifiers—such as incrementing or substituting campaign IDs or user identifiers within the request body or query string. Fourth, because the server-side functions in vulnerable WP Crowdfunding versions omit validation checks to ensure the logged-in subscriber owns or has administrative rights over the referenced object, the application processes the request and returns or modifies the unauthorized data.\nNetwork exposure is inherent to any standard WordPress deployment accessible over HTTP or HTTPS where the WP Crowdfunding plugin is active. Payload behavior typically involves unauthorized data retrieval, status alteration, or modification of crowdfunding parameters depending on the targeted endpoint function. The post-exploitation impact allows low-privileged actors to harvest sensitive platform data, manipulate backend states, or potentially chain the IDOR flaw with other weaknesses to achieve broader system compromise."
}
CVE-2026-73189: WP Crowdfunding Subscriber IDOR Vulnerability (MEDIUM Severity, CVSS: 6.5) - Sceawere