CVE-2026-13736
NewPath WildApricotPress Add-on – Member Directory <= 1.0.0 - Divulgazione non autenticata di PII dei membri tramite REST API
- Pubblicato
- 21 ago 2026
- Aggiornato
- 21 ago 2026
- Assegnazione CNA
- WPScan
- Evidenza osservata
- 24 ago 2026
CVSS primario
cvelist_adp · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NRiepilogo
Il plugin WordPress NewPath WildApricotPress Add-on fino alla versione 1.0.0 non applica la privacy dei campi riservati ai soli membri su una route REST non autenticata, consentendo ai visitatori anonimi di leggere gli indirizzi email e i numeri di telefono dei membri configurati per essere visibili solo ai membri.
Fonti
Exploit proof-of-concept e advisory tecnico per la divulgazione non autenticata di PII dei membri in un plugin WordPress per directory con API REST, inclusa l'analisi delle cause profonde, il codice PoC e le indicazioni per la rimediation.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.