CVE-2026-83555: Unknown Email Subscribers & Newsletters
Medium severity, CVSS 5.3. EPSS: 0.2% chance of exploitation in the next 30 days.
The Email Subscribers & Newsletters WordPress plugin before 5.9.35 does not verify the per-subscriber management token before changing a subscriber's subscription status, allowing unauthenticated users to force-unsubscribe or force-confirm an arbitrary subscriber whose email address they know.
Affected products
- Unknown Email Subscribers & Newsletters: before 5.9.35 (fixed in 5.9.35)
Published 2026-09-23. Last modified 2026-09-23.