Sceawere
Vulnerability Detail
CVE-2026-81761UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
WpEvently Subscriber Broken Access Control
Vulnerability Metadata
- Severity
- Medium
- Score / CVSS
- 4.3
- Creation Date
- 5h ago
- Vendor
- Magepeople inc.
- Product
- WpEvently
- Attack Type
- CWE-862 Missing Authorization
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
- Attack Complexity
- LOW
Narrative and Response
Description
Subscriber Broken Access Control in WpEvently <= 5.5.0 versions.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "4.3",
"pubDate": "2026-08-28T16:18:30.470Z",
"pubdate": "2026-08-28T16:18:30.470Z",
"executiveSummary": "The WpEvently plugin, specifically in versions 5.5.0 and below, contains a critical broken access control vulnerability. This flaw allows authenticated users with subscriber-level privileges to perform unauthorized actions due to improper validation of user roles within sensitive plugin functions.\nThe vulnerability type is classified as broken access control, which occurs when an application fails to properly enforce authorization checks on sensitive backend operations. By design, subscriber accounts should possess read-only or limited interaction capabilities; however, this vulnerability permits the elevation of privileges or unauthorized execution of administrative or privileged functions.\nThe risk implication is significant, as it permits attackers with minimal registration access to interact with internal processes that are reserved for higher-privileged accounts. The exploitation requirement involves a valid subscriber-level account, which is typically open for public registration in many WordPress configurations. This allows malicious actors to interact with the plugin's backend endpoints to manipulate event data, potentially leading to unauthorized data modification, information disclosure, or further service degradation. The impact is substantial for site integrity, as it circumvents the intended security model of the WordPress user role hierarchy.",
"technicalDetails": "The vulnerability resides in the way the WpEvently plugin handles authorization checks within its core functionality for versions 5.5.0 and below. The root cause is the failure to implement rigorous 'current_user_can()' checks or equivalent privilege validation logic before executing sensitive actions triggered via HTTP requests. In WordPress development, when a function is intended for administrative use, developers must ensure that the user session is validated against specific capabilities (e.g., 'manage_options' or 'edit_posts') rather than just checking if the user is authenticated.\nExploitation occurs when an authenticated subscriber sends a crafted request to the vulnerable endpoints managed by WpEvently. Because the plugin does not verify if the requesting user possesses the necessary administrative privileges, the underlying PHP functions process the request as if it originated from an authorized administrator. The attack flow typically involves identifying the specific action hooks or REST API endpoints used by the plugin to manage event-related configurations. Once identified, an attacker can intercept the request—often via a proxy tool like Burp Suite—and manipulate parameters to perform unauthorized modifications.\nBecause the plugin lacks server-side authorization enforcement, the payload behavior is direct. The attacker sends a request that triggers a backend function, which in turn performs the intended action—such as creating, modifying, or deleting events—without performing a security context check. Since these requests are routed through standard web protocols and handled by the plugin's internal controllers, the malicious activity is essentially indistinguishable from legitimate administrative traffic until the consequences of the modification become evident.\nThe post-exploitation impact includes the loss of data integrity, unauthorized event management, and potential cross-site scripting (XSS) opportunities if user-controlled input injected during the unauthorized event creation is subsequently rendered in the administrative or public-facing dashboard. Furthermore, this vulnerability exposes the underlying system to further attacks, as the lack of granular access control is a fundamental failure that undermines the overall security posture of the WordPress instance. The vulnerability is persistent and remains active for any installation using the affected version range, requiring immediate remediation to prevent exploitation by authenticated low-privileged users."
}