
WordPress schränkt nicht ordnungsgemäß ein, welche Benutzerfelder über die REST API durchsuchbar sind, sodass nicht authentifizierte Angreifer die E-Mail-Adressen von Benutzern ermitteln können, die auf einer betroffenen Website öffentliche Beiträge veröffentlicht haben, mittels eines Oracle-angriffs.
WordPress schränkt nicht ordnungsgemäß ein, welche Benutzerfelder über die REST-API durchsuchbar sind, sodass nicht authentifizierte Angreifer die E-Mail-Adressen von Benutzern herausfinden können, die öffentliche Beiträge auf einer betroffenen Website veröffentlicht haben, mittels eines Oracle-ähnlichen Angriffs.
Quelle: https://wpscan.com/vulnerability/19380917-4c27-4095-abf1-eba6f913b441/