<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Missing-Authorization — PoC Archive</title><link>https://poc.intelseclab.com/tags/missing-authorization/</link><description>Latest proof-of-concept entries.</description><generator>Hugo</generator><language>en-us</language><lastBuildDate>Sun, 05 Jul 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://poc.intelseclab.com/tags/missing-authorization/index.xml" rel="self" type="application/rss+xml"/><item><title>YayMail WooCommerce Plugin Missing Authorization to Privilege Escalation — CVE-2026-1937</title><link>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-1937-yaymail-woocommerce-privesc/</link><pubDate>Sun, 05 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-1937-yaymail-woocommerce-privesc/</guid><description>High severity (CVSS 7.2) — web · CVE-2026-1937. Status: Weaponized. Affects: YayMail – WooCommerce Email Customizer plugin for WordPress. Tags: wordpress, woocommerce, plugin, missing-authorization, privilege-escalation, mass-exploitation, ajax.</description><category>web</category><category>High</category><category>wordpress</category><category>woocommerce</category><category>plugin</category><category>missing-authorization</category><category>privilege-escalation</category><category>mass-exploitation</category><category>ajax</category></item><item><title>YAMCS Unauthorized User Enumeration via IAM API (CVE-2026-44595)</title><link>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-44595-yamcs-iam-user-enumeration/</link><pubDate>Sun, 05 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-44595-yamcs-iam-user-enumeration/</guid><description>Medium severity (CVSS 4.3) — web · CVE-2026-44595 / GHSA-p2rj-mrmc-9w29. Status: PoC. Affects: yamcs-core (YAMCS mission control software). Tags: yamcs, iam, missing-authorization, user-enumeration, broken-access-control, api.</description><category>web</category><category>Medium</category><category>yamcs</category><category>iam</category><category>missing-authorization</category><category>user-enumeration</category><category>broken-access-control</category><category>api</category></item><item><title>XWiki Unauthenticated XAR Import Leading to RCE — CVE-2026-33137</title><link>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-33137-xwiki-xar-import-rce/</link><pubDate>Sun, 05 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-33137-xwiki-xar-import-rce/</guid><description>Critical severity (CVSS 9.3) — web · CVE-2026-33137. Status: Weaponized. Affects: XWiki Platform. Tags: xwiki, rce, missing-authorization, xar-import, groovy, velocity, unauthenticated, cwe-862.</description><category>web</category><category>Critical</category><category>xwiki</category><category>rce</category><category>missing-authorization</category><category>xar-import</category><category>groovy</category><category>velocity</category><category>unauthenticated</category><category>cwe-862</category></item><item><title>WordPress HT Mega (Absolute Addons for Elementor) Unauthenticated PII Disclosure (CVE-2026-4106)</title><link>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-4106-htmega-wordpress-pii-disclosure/</link><pubDate>Sun, 05 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-4106-htmega-wordpress-pii-disclosure/</guid><description>High severity — web · CVE-2026-4106. Status: Weaponized. Affects: HT Mega – Absolute Addons for Elementor (WordPress plugin). Tags: wordpress, elementor, ht-mega, wp-ajax, pii-disclosure, missing-authorization, mass-scanner, plugin-vulnerability.</description><category>web</category><category>High</category><category>wordpress</category><category>elementor</category><category>ht-mega</category><category>wp-ajax</category><category>pii-disclosure</category><category>missing-authorization</category><category>mass-scanner</category><category>plugin-vulnerability</category></item><item><title>WordPress Download Manager 3.3.5.2 — Unauthenticated IDOR (CVE-2026-39676)</title><link>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-39676-wordpress-download-manager-idor/</link><pubDate>Sun, 05 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-39676-wordpress-download-manager-idor/</guid><description>Medium severity — web · CVE-2026-39676. Status: PoC. Affects: Download Manager plugin for WordPress. Tags: wordpress, wordpress-plugin, idor, missing-authorization, unauthenticated, download-manager.</description><category>web</category><category>Medium</category><category>wordpress</category><category>wordpress-plugin</category><category>idor</category><category>missing-authorization</category><category>unauthenticated</category><category>download-manager</category></item><item><title>User Registration &amp; Membership for WordPress — Unauthenticated Admin Approval Bypass (CVE-2026-6145)</title><link>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-6145-user-registration-wp-admin-approval-bypass/</link><pubDate>Sun, 05 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-6145-user-registration-wp-admin-approval-bypass/</guid><description>Medium severity (CVSS 5.3) — web · CVE-2026-6145. Status: Weaponized. Affects: User Registration &amp; Membership for WordPress plugin. Tags: wordpress, missing-authorization, admin-approval-bypass, user-registration, cwe-862.</description><category>web</category><category>Medium</category><category>wordpress</category><category>missing-authorization</category><category>admin-approval-bypass</category><category>user-registration</category><category>cwe-862</category></item><item><title>Simple File List Plugin Unauthenticated File Modification / Path Traversal — CVE-2026-11912</title><link>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-11912-simple-file-list-path-traversal/</link><pubDate>Sun, 05 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-11912-simple-file-list-path-traversal/</guid><description>High severity (CVSS 7.5) — web · CVE-2026-11912. Status: PoC. Affects: Simple File List WordPress plugin. Tags: wordpress, plugin, path-traversal, missing-authorization, unauthenticated, file-deletion, ajax, nonce.</description><category>web</category><category>High</category><category>wordpress</category><category>plugin</category><category>path-traversal</category><category>missing-authorization</category><category>unauthenticated</category><category>file-deletion</category><category>ajax</category><category>nonce</category></item><item><title>JoomCCK Unauthenticated SQL Injection via `tags.save` (CVE-2026-49048)</title><link>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-49048-joomcck-sqli/</link><pubDate>Sun, 05 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-49048-joomcck-sqli/</guid><description>Critical severity (CVSS 8.7) — web · CVE-2026-49048 (Advisory ID JOOMCCK-2026-001). Status: PoC. Affects: JoomCCK (com_joomcck) — Content Construction Kit extension for Joomla, by JoomCoder. Tags: joomla, joomcck, com_joomcck, sql-injection, cwe-89, missing-authorization, cwe-862, unauthenticated, blind-sqli, union-based.</description><category>web</category><category>Critical</category><category>joomla</category><category>joomcck</category><category>com_joomcck</category><category>sql-injection</category><category>cwe-89</category><category>missing-authorization</category><category>cwe-862</category><category>unauthenticated</category><category>blind-sqli</category><category>union-based</category></item><item><title>AutoGPT Platform Chat Session IDOR / Session Hijack — CVE-2026-30950</title><link>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-30950-autogpt-session-idor/</link><pubDate>Sun, 05 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-30950-autogpt-session-idor/</guid><description>High severity (CVSS 7.1) — web · CVE-2026-30950 (GHSA-q58p-v9r9-7gqj). Status: PoC. Affects: AutoGPT Platform (autogpt-platform-backend, chat/copilot feature). Tags: autogpt, idor, cwe-862, session-hijack, missing-authorization, python, fastapi, redis.</description><category>web</category><category>High</category><category>autogpt</category><category>idor</category><category>cwe-862</category><category>session-hijack</category><category>missing-authorization</category><category>python</category><category>fastapi</category><category>redis</category></item></channel></rss>