CVE-2026-16940 - CERT CVE
ID CVE-2026-16940
Sažetak The Custom Fields WordPress plugin before 1.5.1 does not validate a user-supplied file path before deletion, allowing unauthenticated users to delete arbitrary files on the server (such as wp-config.php), which can lead to a full site takeover.
Reference
CVSS
Base: 10.0
Impact: 5.8
Exploitability:3.9
Pristup
VektorSloženostAutentikacija
NETWORK LOW NONE
Impact
PovjerljivostCjelovitostDostupnost
NONE HIGH HIGH
CVSS vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:H
Zadnje važnije ažuriranje 06-08-2026 - 16:16
Objavljeno 05-08-2026 - 07:16