CVE-2026-13736
NewPath WildApricotPress Add-on – دليل الأعضاء <= 1.0.0 - كشف معلومات التعريف الشخصية للأعضاء دون مصادقة عبر REST API
- تم النشر
- 21/08/2026
- محدث
- 21/08/2026
- تخصيص CNA
- WPScan
- الأدلة المرصودة
- 24/08/2026
CVSS الأساسي
cvelist_adp · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:Nملخص
إضافة NewPath WildApricotPress Add-on لـ WordPress حتى الإصدار 1.0.0 لا تفرض خصوصية الحقول المخصصة للأعضاء فقط على مسار REST غير المُصادَق عليه، مما يسمح للزوار المجهولين بقراءة عناوين البريد الإلكتروني وأرقام الهواتف الخاصة بالأعضاء المُهيأة لتكون مرئية للأعضاء فقط.
المصادر
استغلال إثبات مفهوم (PoC) ونشرة فنية حول كشف بيانات التعريف الشخصية (PII) للأعضاء دون مصادقة في إضافة دليل ووردبريس القائمة على REST API، بما في ذلك تحليل السبب الجذري، وكود إثبات المفهوم (PoC)، وإرشادات المعالجة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.