
WordPress no restringe adecuadamente qué campos de usuario se pueden buscar a través de la REST API, lo que permite a atacantes no autenticados descubrir las direcciones de correo electrónico de los usuarios que han publicado entradas públicas en un sitio web afectado mediante un ataque tipo oráculo.
WordPress no restringe adecuadamente qué campos de usuario son buscables a través de la API REST, lo que permite a atacantes no autenticados discernir las direcciones de correo electrónico de los usuarios que han publicado entradas públicas en un sitio afectado mediante un ataque de estilo Oracle.
Fuente: https://wpscan.com/vulnerability/19380917-4c27-4095-abf1-eba6f913b441/