O plug-in WordPress do Crowdfunding do WP antes 2.2.1 não verifica a capacidade de submissão da campanha em uma das suas ações AJAX, permitindo que quaisquer usuários autenticados, como os Subscritores, criem mensagens de campanha de crowdfunding, apesar de não terem sido concedidas essa permissão. O registro do banco de dados nacional de vulnerabilidade CVE- 2026 - 14859 foi publicado em 2026 - 08 - 12 T 06: 17: 47.640 Z e última modificação em 2026 - 08 - 26 T 16: 30: 52.723 Z. O seu estado gravado é Diferido.

métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 4.3, gravidade MEDIUM, vetor CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N, pontuação de exploração 2.8, pontuação de impacto 1.4; CVSS. Classificações de fraqueza associadas: CWE- 284.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.