WP Vulnerability WatchVulnerability data as of September 7, 2026

Vulnerability alerts / August 26, 2026

Vulnerability in WP Data Access – App Builder for Tables, Forms, Charts, Maps & Dashboards — CVE-2026-3235

MediumSeverity
CVSS 5.3
0.2%Estimated exploit probability
EPSS
10,000+ sitesInstalls
5.5.69Fixed in

What to do now

Update WP Data Access – App Builder for Tables, Forms, Charts, Maps & Dashboards to 5.5.69 or later.

Affected versions

  • Everything up to and including 5.5.68

Affected: WP Data Access – App Builder for Tables, Forms, Charts, Maps & Dashboards (plugin, wp-data-access)

Check: The plugin on wordpress.org / Our record for WP Data Access – App Builder for Tables, Forms, Charts, Maps & Dashboards

What the vulnerability is

The WP Data Access plugin for WordPress is vulnerable to Insecure Direct Object Reference in all versions up to, and including, 5.5.68 via the 'check_app_access' function due to missing validation on a user controlled key. This makes it possible for unauthenticated attackers to access data from protected app containers by exploiting a mismatch between the authorization check (performed against app_id) and data retrieval (performed using cnt_id without verifying container ownership).

This description is reproduced verbatim from the public vulnerability record.

Sources

See other alerts