The GEO my WP WordPress plugin before 4.5.5.3 does not perform any ownership or capability check on two of its logged-in AJAX actions, allowing users with subscriber-level access or above to modify or permanently delete other users' and posts' geolocation records by supplying arbitrary record IDs.
History

Mon, 03 Aug 2026 07:45:00 +0000

Type Values Removed Values Added
First Time appeared Geo My Wp
Geo My Wp geo My Wp
Wordpress
Wordpress wordpress
Vendors & Products Geo My Wp
Geo My Wp geo My Wp
Wordpress
Wordpress wordpress

Mon, 03 Aug 2026 06:45:00 +0000

Type Values Removed Values Added
Description The GEO my WP WordPress plugin before 4.5.5.3 does not perform any ownership or capability check on two of its logged-in AJAX actions, allowing users with subscriber-level access or above to modify or permanently delete other users' and posts' geolocation records by supplying arbitrary record IDs.
Title Geo My WP < 4.5.5.3 - Subscriber+ Arbitrary Geolocation Record Modification and Deletion via IDOR
References

cve-icon MITRE

Status: PUBLISHED

Assigner: WPScan

Published: 2026-08-03T06:00:12.512Z

Updated: 2026-08-03T06:00:12.512Z

Reserved: 2026-07-09T13:41:18.295Z

Link: CVE-2026-15260

cve-icon Vulnrichment

No data.

cve-icon NVD

No data.

cve-icon Redhat

No data.