CVE-2022-44737 MEDIUM

CVE-2022-44737: WordPress All In One WP Security plugin <= 5.1.0 - Multiple Cross-Site Request Forgery (CSRF) vulnerabilities

Vendor All In One Wp Security & Firewall Team
Product All-In-One Security (AIOS) – Security and Firewall (WordPress plugin)
Weakness CWE-352 · CSRF
Published November 22, 2022
Last update April 28, 2026

CVSS base score

6.5/10
Attack vector Network
Attack complexity Low
Privileges required None
User interaction None
Confidentiality None
Integrity Low

CVSS vector

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:L

What the vulnerability does

01Description

Multiple Cross-Site Request Forgery vulnerabilities in All-In-One Security (AIOS) – Security and Firewall (WordPress plugin) <= 5.1.0 on WordPress.

Explanation of Vulnerability in Simple Terms

02Summary

The All-In-One Security plugin for WordPress versions up to 5.1.0 does not properly validate requests, allowing attackers to perform unauthorized actions on behalf of site administrators without their knowledge. An attacker can modify plugin settings, disable security features, or alter site configuration by tricking an admin into visiting a malicious page. This vulnerability requires no authentication but does require the admin to visit an attacker-controlled link.

What an attacker can do

03Attacker Capabilities

Modify plugin settings or disable security features by tricking an admin into visiting a malicious page.

Potential impact on your site

04Site Impact

Plugin settings could be changed or security features disabled without your knowledge or consent.

Conditions required to exploit

05Prerequisites

Site admin must visit an attacker-controlled page; no authentication required from the attacker.

Key dates

06Disclosure timeline

November 22, 2022 CVE published
April 28, 2026 Record updated

Related vulnerabilities

08Related CVE