๐Ÿ” CVE Alert

CVE-2026-16264

UNKNOWN 0.0

Newsletters < 4.18.1 - Unauthenticated Subscriber Record Overwrite and PII Disclosure via IDOR

CVSS Score
0.0
EPSS Score
0.0%
EPSS Percentile
0th

The Newsletters WordPress plugin before 4.18.1 does not perform an ownership check on some of its subscriber management actions, and issues a management session to unauthenticated visitors on request, allowing attackers to read any subscriber's personal data and overwrite any subscriber's record including their email address.

Vendor unknown
Product newsletters
Published Sep 23, 2026
Stay Ahead of the Next One

Get instant alerts for unknown newsletters

Be the first to know when new unknown vulnerabilities affecting unknown newsletters are published โ€” delivered to Slack, Telegram or Discord.

Get Free Alerts โ†’ Free ยท No credit card ยท 60 sec setup

Affected Versions

Unknown / Newsletters
0 < 4.18.1

References

NVD โ†— CVE.org โ†— EPSS Data โ†—
wpscan.com: https://wpscan.com/vulnerability/0dd1de2d-e9bb-4c42-a78b-2643d43dfed6/

Credits

Yaswanth Reddy Sunkara WPScan