CVE-2026-78138 PUBLISHED

Finale Lite < 2.21.0 - Subscriber+ Campaign Configuration Disclosure via wcct_quick_view_html

Assigner: WPScan
Reserved: 23.08.2026 Published: 27.08.2026 Updated: 27.08.2026

The Finale Lite WordPress plugin before 2.21.0 does not perform a capability check on an AJAX action that returns a sales-campaign's configuration for an arbitrary post ID, allowing any authenticated user (Subscriber and above) to read the Finale Lite WordPress plugin before 2.21.0's campaign configuration and scheduling data.

Product Status

Vendor Unknown
Product Finale Lite
Versions Default: unaffected
  • affected from 0 to 2.21.0 (excl.)

Credits

  • Shikhali Jamalzade finder
  • WPScan coordinator

References

Problem Types

  • CWE-200 Information Exposure CWE