CVE-2023-5561
WordPress < 6.3.2 - Divulgazione non autenticata dell'email dell'autore del post
- Pubblicato
- 16 ott 2023
- Aggiornato
- 23 apr 2025
- Assegnazione CNA
- WPScan
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NBasso · prossimi 30 giorni
- Percentile
- 89,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
WordPress non limita correttamente quali campi utente sono ricercabili tramite l'API REST, consentendo ad attaccanti non autenticati di individuare gli indirizzi email degli utenti che hanno pubblicato post pubblici su un sito web interessato tramite un attacco in stile Oracle.
Fonti
3POC aggiornato per la divulgazione senza autenticazione delle email degli autori dei post WordPress CVE-2023-5561
PoC exploit per CVE-2023-5561 che enumera gli indirizzi email degli utenti WordPress tramite l'endpoint API /wp-json/wp/v2/users. Per test di sicurezza autorizzati e scopi educativi.
WordPress non limita correttamente quali campi utente sono ricercabili tramite l'API REST, consentendo a attaccanti non autenticati di discernere gli indirizzi email degli utenti che hanno pubblicato post pubblici su un sito web interessato tramite un attacco in stile Oracle.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.