CVE-2026-83555 PUBLISHED

Email Subscribers by Icegram Express < 5.9.35 - Unauthenticated Subscription Status Change via Missing Token Verification

Assigner: WPScan
Reserved: 31.08.2026 Published: 23.09.2026 Updated: 23.09.2026

The Email Subscribers & Newsletters WordPress plugin before 5.9.35 does not verify the per-subscriber management token before changing a subscriber's subscription status, allowing unauthenticated users to force-unsubscribe or force-confirm an arbitrary subscriber whose email address they know.

Product Status

Vendor Unknown
Product Email Subscribers & Newsletters
Versions Default: unaffected
  • affected from 0 to 5.9.35 (excl.)

Credits

  • Usama Arshad finder
  • WPScan coordinator

References

Problem Types

  • CWE-862 Missing Authorization CWE