CVE-2022-33900 MEDIUM

CVE-2022-33900: WordPress Easy Digital Downloads plugin <= 3.0.1 - PHP Object Injection vulnerability

Vendor Easy Digital Downloads
Product Easy Digital Downloads
Published August 22, 2022
Last update April 28, 2026

CVSS base score

4.1/10
Attack vector Network
Attack complexity High
Privileges required High
User interaction None
Confidentiality Low
Integrity Low

CVSS vector

CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:L/I:L/A:L

What the vulnerability does

01Description

PHP Object Injection vulnerability in Easy Digital Downloads plugin <= 3.0.1 at WordPress.

Explanation of Vulnerability in Simple Terms

02Summary

Easy Digital Downloads versions up to 3.0.1 contain a vulnerability allowing high-privilege users to read sensitive data, modify site content, or disrupt service. The attack requires administrative access and difficult network conditions. Impact is limited to confidentiality, integrity, and availability of the affected component.

What an attacker can do

03Attacker Capabilities

Read sensitive data, modify content, or disrupt service with admin-level access.

Potential impact on your site

04Site Impact

Admin accounts could be abused to leak data, alter site content, or cause downtime.

Conditions required to exploit

05Prerequisites

Attacker must have high-level administrative privileges and exploit difficult network conditions.

Key dates

06Disclosure timeline

August 22, 2022 CVE published
April 28, 2026 Record updated