CVE-2026-13736
NewPath WildApricotPress Add-on – Member Directory <= 1.0.0 - REST API के माध्यम से अनधिकृत सदस्य PII प्रकटीकरण
- प्रकाशित
- 21 अग॰ 2026
- अद्यतन
- 21 अग॰ 2026
- सीएनए असाइन करना
- WPScan
- साक्ष्य देखे गए
- 24 अग॰ 2026
प्राथमिक सीवीएसएस
cvelist_adp · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:Nसारांश
The NewPath WildApricotPress Add-on WordPress plugin 1.0.0 तक unauthenticated REST route पर अपनी members-only field privacy लागू नहीं करता, जिससे anonymous visitors उन member email addresses और phone numbers को पढ़ सकते हैं जो members-only के लिए visible configured हैं।
स्रोत
एक WordPress REST API डायरेक्टरी प्लगइन में अनप्रमाणित सदस्य की PII (व्यक्तिगत पहचान योग्य जानकारी) के प्रकटीकरण हेतु प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट और तकनीकी एडवाइज़री, जिसमें मूल-कारण विश्लेषण, PoC कोड और निवारण मार्गदर्शन शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।