CVE-2026-101147 PUBLISHED

Featured Image from URL (FIFU) Free & Premium - Administrator Account Creation via CSRF

Assigner: WPScan
Reserved: 28.09.2026 Published: 01.10.2026 Updated: 01.10.2026

The Featured Image from URL (FIFU) WordPress plugin before 6.0.8, Featured Image from URL (FIFU) Premium WordPress plugin before 8.2.8 do not correctly enforce the REST API nonce, disabling the check for the whole request when a crafted URL is used, which could allow attackers to make a logged-in administrator perform any REST API action, such as creating a new administrator account, via a CSRF attack.

Product Status

Vendor Unknown
Product Featured Image from URL (FIFU)
Versions Default: unaffected
  • affected from 6.0.0 to 6.0.8 (excl.)
Vendor Unknown
Product Featured Image from URL (FIFU) Premium
Versions Default: unaffected
  • affected from 6.8.0 to 8.2.8 (excl.)

Credits

  • Enrico Marcolini finder
  • Claudio Marchesini finder
  • Dottor Marc finder
  • WPScan coordinator

References

Problem Types

  • CWE-352 Cross-Site Request Forgery (CSRF) CWE