Sceawere

Vulnerability Detail

CVE-2026-73390UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Unauthenticated Privilege Escalation in Total Donations

Vulnerability Metadata

Severity
Critical
Score / CVSS
9.8
Creation Date
4h ago
Vendor
KlbTheme
Product
Total Donations
Attack Type
CWE-266 Incorrect Privilege Assignment
Vector String
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Attack Complexity
LOW

Narrative and Response

Description

Unauthenticated Privilege Escalation in Total Donations <= 2.0.5 versions.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "9.8",
  "pubDate": "2026-08-19T13:18:08.417Z",
  "pubdate": "2026-08-19T13:18:08.417Z",
  "executiveSummary": "An unauthenticated privilege escalation vulnerability has been identified in the Total Donations plugin for versions <= 2.0.5. This security flaw allows unauthenticated remote attackers to elevate their privileges within the targeted application, posing severe risks to the confidentiality, integrity, and availability of the underlying system. Successful exploitation enables malicious actors to bypass standard access controls without requiring prior credentials or specific authentication tokens. The primary impact of this vulnerability includes unauthorized administrative access, potential data exfiltration, system compromise, and arbitrary manipulation of plugin settings or stored data. The vulnerability stems from improper input validation or flawed authorization logic within the request handling mechanisms of the affected product. Attackers can exploit this weakness by crafting specific malicious HTTP requests targeting vulnerable endpoints exposed over the network. Remediation requires immediate software updates or the application of vendor-supplied patches to neutralize the unauthorized access vector and restore proper security boundaries.",
  "technicalDetails": "The vulnerability resides in the access control implementation of Total Donations versions <= 2.0.5, specifically failing to properly validate user sessions and authorization levels prior to processing privileged actions. The root cause is an absence of strict permission checks on critical backend functions handling administrative requests, allowing unauthenticated threat actors to invoke restricted methods directly.\nNetwork exposure is present because the vulnerable component is accessible via standard HTTP/HTTPS protocols without requiring pre-existing authentication headers or session cookies. The attack flow begins when an unauthenticated attacker crafts a specialized HTTP request destined for the vulnerable function within the plugin.\nUpon receiving the request, the application fails to verify whether the incoming connection originates from an authenticated administrator or privileged user. Instead of rejecting the unauthorized request, the backend processes the payload and executes the requested privileged functionality, effectively granting elevated access or executing unauthorized administrative tasks.\nPost-exploitation impact includes complete control over the affected plugin's functionalities, potential database modification, injection of malicious content, and unauthorized access to sensitive donor or financial information managed by the platform. Since the vulnerability requires no authentication or interaction from legitimate users, it presents a significant vector for automated attacks and unauthorized privilege escalation across exposed instances."
}
CVE-2026-73390: Unauthenticated Privilege Escalation in Total Donations (CRITICAL Severity, CVSS: 9.8) - Sceawere