CVE-2026-16264
Newsletters < 4.18.1 - Unauthenticated Subscriber Record Overwrite and PII Disclosure via IDOR
CVSS Score
0.0
EPSS Score
0.0%
EPSS Percentile
0th
The Newsletters WordPress plugin before 4.18.1 does not perform an ownership check on some of its subscriber management actions, and issues a management session to unauthenticated visitors on request, allowing attackers to read any subscriber's personal data and overwrite any subscriber's record including their email address.
| Vendor | unknown |
| Product | newsletters |
| Published | Sep 23, 2026 |
Stay Ahead of the Next One
Get instant alerts for unknown newsletters
Be the first to know when new unknown vulnerabilities affecting unknown newsletters are published โ delivered to Slack, Telegram or Discord.
Get Free Alerts โ
Free ยท No credit card ยท 60 sec setup
Affected Versions
Unknown / Newsletters
0 < 4.18.1
References
Credits
Yaswanth Reddy Sunkara WPScan