{"api_version":"1","generated_at":"2026-10-01T10:27:30+00:00","cve":"CVE-2026-101147","urls":{"html":"https://cve.report/CVE-2026-101147","api":"https://cve.report/api/cve/CVE-2026-101147.json","docs":"https://cve.report/api","cve_org":"https://www.cve.org/CVERecord?id=CVE-2026-101147","nvd":"https://nvd.nist.gov/vuln/detail/CVE-2026-101147"},"summary":{"title":"Featured Image from URL (FIFU) Free & Premium - Administrator Account Creation via CSRF","description":"The Featured Image from URL (FIFU) WordPress plugin before 6.0.8, Featured Image from URL (FIFU) Premium WordPress plugin before 8.2.8 do not correctly enforce the REST API nonce, disabling the check for the whole request when a crafted URL is used, which could allow attackers to make a logged-in administrator perform any REST API action, such as creating a new administrator account, via a CSRF attack.","state":"PUBLISHED","assigner":"WPScan","published_at":"2026-10-01 06:17:01","updated_at":"2026-10-01 06:17:01"},"problem_types":["CWE-352 Cross-Site Request Forgery (CSRF)"],"metrics":[],"references":[{"url":"https://wpscan.com/vulnerability/45ac761c-5736-4bd3-a3c1-892e703f5da6/","name":"https://wpscan.com/vulnerability/45ac761c-5736-4bd3-a3c1-892e703f5da6/","refsource":"contact@wpscan.com","tags":[],"title":"","mime":"","httpstatus":"","archivestatus":"0"},{"url":"https://www.cve.org/CVERecord?id=CVE-2026-101147","name":"CVE Program record","refsource":"CVE.ORG","tags":["canonical"]},{"url":"https://nvd.nist.gov/vuln/detail/CVE-2026-101147","name":"NVD vulnerability detail","refsource":"NVD","tags":["canonical","analysis"]}],"affected":[{"source":"CNA","vendor":"Unknown","product":"Featured Image from URL (FIFU)","version":"affected 6.0.0 6.0.8 semver","platforms":[]},{"source":"CNA","vendor":"Unknown","product":"Featured Image from URL (FIFU) Premium","version":"affected 6.8.0 8.2.8 semver","platforms":[]}],"timeline":[],"solutions":[],"workarounds":[],"exploits":[],"credits":[{"source":"CNA","value":"Enrico Marcolini","lang":"en"},{"source":"CNA","value":"Claudio Marchesini","lang":"en"},{"source":"CNA","value":"Dottor Marc","lang":"en"},{"source":"CNA","value":"WPScan","lang":"en"}],"nvd_cpes":[],"vendor_comments":[],"enrichments":{"kev":null,"epss":null,"legacy_qids":[]},"source_records":{"cve_program":{"containers":{"cna":{"affected":[{"defaultStatus":"unaffected","product":"Featured Image from URL (FIFU)","vendor":"Unknown","versions":[{"lessThan":"6.0.8","status":"affected","version":"6.0.0","versionType":"semver"}]},{"defaultStatus":"unaffected","product":"Featured Image from URL (FIFU) Premium","vendor":"Unknown","versions":[{"lessThan":"8.2.8","status":"affected","version":"6.8.0","versionType":"semver"}]}],"credits":[{"lang":"en","type":"finder","value":"Enrico Marcolini"},{"lang":"en","type":"finder","value":"Claudio Marchesini"},{"lang":"en","type":"finder","value":"Dottor Marc"},{"lang":"en","type":"coordinator","value":"WPScan"}],"descriptions":[{"lang":"en","value":"The Featured Image from URL (FIFU) WordPress plugin before 6.0.8, Featured Image from URL (FIFU) Premium WordPress plugin before 8.2.8 do not correctly enforce the REST API nonce, disabling the check for the whole request when a crafted URL is used, which could allow attackers to make a logged-in administrator perform any REST API action, such as creating a new administrator account, via a CSRF attack."}],"problemTypes":[{"descriptions":[{"description":"CWE-352 Cross-Site Request Forgery (CSRF)","lang":"en","type":"CWE"}]}],"providerMetadata":{"dateUpdated":"2026-10-01T06:00:23.090Z","orgId":"1bfdd5d7-9bf6-4a53-96ea-42e2716d7a81","shortName":"WPScan"},"references":[{"tags":["exploit","vdb-entry","technical-description"],"url":"https://wpscan.com/vulnerability/45ac761c-5736-4bd3-a3c1-892e703f5da6/"}],"source":{"discovery":"EXTERNAL"},"title":"Featured Image from URL (FIFU) Free & Premium - Administrator Account Creation via CSRF","x_generator":{"engine":"WPScan CVE Generator"}}},"cveMetadata":{"assignerOrgId":"1bfdd5d7-9bf6-4a53-96ea-42e2716d7a81","assignerShortName":"WPScan","cveId":"CVE-2026-101147","datePublished":"2026-10-01T06:00:23.090Z","dateReserved":"2026-09-28T08:13:17.219Z","dateUpdated":"2026-10-01T06:00:23.090Z","state":"PUBLISHED"},"dataType":"CVE_RECORD","dataVersion":"5.2"},"nvd":{"publishedDate":"2026-10-01 06:17:01","lastModifiedDate":"2026-10-01 06:17:01","problem_types":["CWE-352 Cross-Site Request Forgery (CSRF)"],"metrics":[],"configurations":[]},"legacy_mitre":{"record":{"CveYear":"2026","CveId":"101147","Ordinal":"1","Title":"Featured Image from URL (FIFU) Free & Premium - Administrator Ac","CVE":"CVE-2026-101147","Year":"2026"},"notes":[{"CveYear":"2026","CveId":"101147","Ordinal":"1","NoteData":"The Featured Image from URL (FIFU) WordPress plugin before 6.0.8, Featured Image from URL (FIFU) Premium WordPress plugin before 8.2.8 do not correctly enforce the REST API nonce, disabling the check for the whole request when a crafted URL is used, which could allow attackers to make a logged-in administrator perform any REST API action, such as creating a new administrator account, via a CSRF attack.","Type":"Description","Title":"Featured Image from URL (FIFU) Free & Premium - Administrator Ac"}]}}}