CVE-2026-13736
中公開済み
NewPath WildApricotPress Add-on – Member Directory <= 1.0.0 - REST API を介した非認証の会員 PII 漏洩
- 公開済み
- 2026/08/21
- 更新済み
- 2026/08/21
- CNA の割り当て
- WPScan
- 観察された証拠
- 2026/08/24
プライマリ CVSS
5.3/ 10中
cvelist_adp · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N概要
The NewPath WildApricotPress Add-on WordPressプラグインはバージョン1.0.0まで、認証されていないRESTルートにおいてメンバー限定フィールドのプライバシーを適用しておらず、匿名の訪問者がメンバー限定で表示されるよう設定されたメンバーのメールアドレスと電話番号を読み取ることが可能です。
ソース
WordPress REST APIディレクトリプラグインにおける未認証メンバーPII開示の概念実証エクスプロイトおよび技術勧告。根本原因分析、PoCコード、修復ガイダンスを含む。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。