CVE-2021-21389
Escalatione dei privilegi in BuddyPress tramite REST API
- Pubblicato
- 26 mar 2021
- Aggiornato
- 3 ago 2024
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HModerato · prossimi 30 giorni
- Percentile
- 96,3%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
BuddyPress è un plugin WordPress open source per creare un sito community. Nelle versioni di BuddyPress dalla 5.0.0 alla 7.2.1 (esclusa), è possibile per un utente normale senza privilegi ottenere diritti di amministratore sfruttando un problema nell'endpoint REST API members. La vulnerabilità è stata corretta in BuddyPress 7.2.1. Le installazioni esistenti del plugin dovrebbero essere aggiornate a questa versione per mitigare il problema.
Fonti
2- CVE-2021-21389Exploit
BuddyPress è un plugin WordPress open source per creare un sito di community. Nelle versioni di BuddyPress dalla 5.0.0 fino alla 7.2.1 (esclusa), è possibile per un utente normale senza privilegi ottenere diritti di amministratore sfruttando un problema nell'endpoint members dell'API REST. La vulnerabilità è stata corretta in BuddyPress 7.2.1. Le installazioni esistenti del plugin dovrebbero essere aggiornate a questa versione per mitigare il problema.
- CVE-2021-21389Exploit
Progetto di laurea dell'Università Kyung Hee
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.