
🎯 CVE-2026-7638: App Builder plugin exposes an insecure direct object reference in upload_avatar(), enabling unauthorized access to user-controlled data. #WordPress #IDOR #AppSec #CVE #Security https://nvd.nist.gov/vuln/detail/CVE-2026-7638
Post summary
The App Builder WordPress plugin contains an insecure direct object reference in its upload_avatar() function, allowing attackers to read or modify user-controlled data without authentication.



