CVE-2026-13736
NewPath WildApricotPress Add-on – Member Directory <= 1.0.0 - Divulgation des données personnelles des membres sans authentification via l'API REST
- Publié
- 21 août 2026
- Mise à jour
- 21 août 2026
- Attribution de CNA
- WPScan
- Preuve observée
- 24 août 2026
CVSS primaire
cvelist_adp · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NRésumé
L'extension WordPress NewPath WildApricotPress Add-on, jusqu'à la version 1.0.0 incluse, n'applique pas la confidentialité de ses champs réservés aux membres sur une route REST non authentifiée, ce qui permet à des visiteurs anonymes de lire les adresses e-mail et les numéros de téléphone des membres configurés comme visibles uniquement par les membres.
Sources
Exploit de preuve de concept et avis technique pour une divulgation de données personnelles (PII) de membres sans authentification dans un plugin WordPress d'annuaire basé sur l'API REST, incluant une analyse de la cause racine, le code PoC et des recommandations de remédiation.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.