Wicked Folders – Folder Organizer for Pages, Posts, and Custom Post Types
wicked-folders · плагин
Известные уязвимости для Wicked Folders – Folder Organizer for Pages, Posts, and Custom Post Types. Узнайте за секунды, какая версия работает на вашем сайте, с WP Lens.
21 известных уязвимостей
без входа эксплуатируется: 10 · последняя 16 мар. 2026 г.
Опубликован на wordpress.org · последняя версия 4.2.0 · обновлён 2 окт. 2026 г. · 20 тыс.+ установок
статус на wordpress.org проверен 2 окт. 2026 г.
Уязвимости
- Средний 4.3
CVE-2023-0729без авторизации · нужен клик≤ 2.18.16
Wicked Folders <= 2.18.16 - Cross-Site Request Forgery via ajax_save_sort_order
- Средний 4.3
CVE-2023-0726без авторизации · нужен клик≤ 2.18.16
Wicked Folders <= 2.18.16 - Cross-Site Request Forgery via ajax_edit_folder
- Средний 4.3
CVE-2023-0725без авторизации · нужен клик≤ 2.18.16
Wicked Folders <= 2.18.16 - Cross-Site Request Forgery via ajax_clone_folder
- Средний 4.3
CVE-2023-0724без авторизации · нужен клик≤ 2.18.16
Wicked Folders <= 2.18.16 - Cross-Site Request Forgery via ajax_add_folder
- Средний 4.3
CVE-2023-0722без авторизации · нужен клик≤ 2.18.16
Wicked Folders <= 2.18.16 - Cross-Site Request Forgery via ajax_save_state
- Средний 4.3
CVE-2023-0685без авторизации · нужен клик≤ 2.18.16
Wicked Folders <= 2.18.16 - Cross-Site Request Forgery via ajax_unassign_folders
- Средний 4.3
CVE-2023-0730без авторизации · нужен клик≤ 2.18.16
Wicked Folders <= 2.18.16 - Cross-Site Request Forgery via ajax_save_folder_order
- Средний 4.3
CVE-2023-0727без авторизации · нужен клик≤ 2.18.16
Wicked Folders <= 2.18.16 - Cross-Site Request Forgery via ajax_delete_folder
- Средний 4.3
CVE-2023-0723без авторизации · нужен клик≤ 2.18.16
Wicked Folders <= 2.18.16 - Cross-Site Request Forgery on ajax_move_object
- Средний 4.3
CVE-2023-0728без авторизации · нужен клик≤ 2.18.16
Wicked Folders <= 2.18.16 - Cross-Site Request Forgery on ajax_save_folder
- Средний 4.3
CVE-2023-0720подписчик+≤ 2.18.16
Wicked Folders <= 2.18.16 - Missing Authorization on ajax_save_folder_order
- Средний 4.3
CVE-2023-0717подписчик+≤ 2.18.16
Wicked Folders <= 2.18.16 - Missing Authorization via ajax_delete_folder
- Средний 4.3
CVE-2023-0716подписчик+≤ 2.18.16
Wicked Folders <= 2.18.16 - Missing Authorization on ajax_edit_folder
- Средний 4.3
CVE-2023-0715подписчик+≤ 2.18.16
Wicked Folders <= 2.18.16 - Missing Authorization on ajax_clone_folder
- Средний 4.3
CVE-2023-0711подписчик+≤ 2.18.16
Wicked Folders <= 2.18.16 - Missing Authorization via ajax_save_state
- Средний 4.3
CVE-2023-0684подписчик+≤ 2.18.16
Wicked Folders <= 2.18.16 - Missing Authorization via ajax_unassign_folders
- Средний 4.3
CVE-2023-0718подписчик+≤ 2.18.16
Wicked Folders <= 2.18.16 - Missing Authorization on ajax_save_folder
- Средний 4.3
CVE-2023-0719подписчик+≤ 2.18.16
Wicked Folders <= 2.18.16 - Missing Authorization on ajax_save_sort_order
- Средний 4.3
CVE-2023-0712подписчик+≤ 2.18.16
Wicked Folders <= 2.18.16 - Missing Authorization on ajax_move_object
- Средний 4.3
CVE-2023-0713подписчик+≤ 2.18.16
Wicked Folders <= 2.18.16 - Missing Authorization on ajax_add_folder
- Средний 4.3
CVE-2026-1883участник+≤ 4.1.0
Wicked Folders <= 4.1.0 - Insecure Direct Object Reference to Authenticated (Contributor+) Arbitrary Folder Deletion
Метка доступа берётся из текста самой записи (напр. «подписчик+»: подписчик и выше). Если роль не названа, по CVSS указывается «нужен вход» или «высокие права»; роль не выдумывается. «Нужен клик»: атака зависит от того, что авторизованный пользователь перейдёт по ссылке (CSRF, отражённый XSS).