CVE-2026-13736
NewPath WildApricotPress Add-on – Directorio de Miembros <= 1.0.0 - Divulgación No Autenticada de PII de Miembros a través de la API REST
- Publicado
- 21 ago 2026
- Actualizado
- 21 ago 2026
- Asignación de CNA
- WPScan
- Evidencia observada
- 24 ago 2026
CVSS primario
cvelist_adp · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NResumen
El plugin de WordPress NewPath WildApricotPress Add-on hasta la versión 1.0.0 no aplica la privacidad de sus campos exclusivos para miembros en una ruta REST no autenticada, lo que permite a visitantes anónimos leer direcciones de correo electrónico y números de teléfono de miembros que están configurados para ser visibles solo para miembros.
Fuentes
Exploit de prueba de concepto y aviso técnico para la divulgación de PII de miembros sin autenticación en un plugin de directorio de WordPress REST API, que incluye análisis de causa raíz, código PoC y guía de remediación.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.