CVE-2026-2626

The divi-booster WordPress plugin before 5.0.2 does not have authorization and CSRF checks in one of its fixing function, allowing unauthenticated users to modify stored divi-booster WordPress plugin before 5.0.2 options. Furthermore, due to the use of unserialize() on the data, this could be further exploited when combined with a PHP gadget chain to achieve PHP Object Injection
Configurations

No configuration.

History

15 Apr 2026, 15:05

Type Values Removed Values Added
Summary
  • (es) El plugin de WordPress divi-booster anterior a 5.0.2 no tiene comprobaciones de autorización y CSRF en una de sus funciones de arreglo, lo que permite a usuarios no autenticados modificar opciones almacenadas del plugin de WordPress divi-booster anterior a 5.0.2. Además, debido al uso de unserialize() en los datos, esto podría ser explotado aún más cuando se combina con una cadena de gadgets de PHP para lograr la inyección de objetos PHP.

11 Mar 2026, 14:16

Type Values Removed Values Added
CWE CWE-352
CWE-502
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 8.1

11 Mar 2026, 06:17

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-11 06:17

Updated : 2026-04-15 15:05


NVD link : CVE-2026-2626

Mitre link : CVE-2026-2626

CVE.ORG link : CVE-2026-2626


JSON object : View

Products Affected

No product.

CWE
CWE-352

Cross-Site Request Forgery (CSRF)

CWE-502

Deserialization of Untrusted Data