CVE-2026-13736
NewPath WildApricotPress Add-on – Mitgliederverzeichnis <= 1.0.0 - Unauthentifizierte Offenlegung personenbezogener Mitgliederdaten über die REST-API
- Veröffentlicht
- 21.08.2026
- Aktualisiert
- 21.08.2026
- CNA zuweisen
- WPScan
- Beweise beobachtet
- 24.08.2026
Primäres CVSS
cvelist_adp · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NZusammenfassung
Das NewPath WildApricotPress Add-on WordPress-Plugin bis einschließlich Version 1.0.0 erzwingt die Privatsphäre seiner Nur-für-Mitglieder-Felder nicht auf einer nicht authentifizierten REST-Route, wodurch anonyme Besucher E-Mail-Adressen und Telefonnummern von Mitgliedern lesen können, die so konfiguriert sind, dass sie nur für Mitglieder sichtbar sind.
Quellen
Proof-of-concept-Exploit und technisches Advisory für die Offenlegung von Mitglieder-PII ohne Authentifizierung in einem WordPress-REST-API-Verzeichnis-Plugin, einschließlich Root-Cause-Analyse, PoC-Code und Behebungsempfehlungen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.