CVE-2026-13736
NewPath WildApricotPress Add-on – Diretório de Membros <= 1.0.0 - Divulgação Não Autenticada de PII de Membros via REST API
- Publicado
- 21 de ago. de 2026
- Atualizado
- 21 de ago. de 2026
- Atribuindo CNA
- WPScan
- Evidência observada
- 24 de ago. de 2026
CVSS primário
cvelist_adp · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NResumo
O plugin WordPress NewPath WildApricotPress Add-on até a versão 1.0.0 não aplica a privacidade de campo exclusiva para membros em uma rota REST não autenticada, permitindo que visitantes anônimos leiam endereços de e-mail e números de telefone de membros que estão configurados para serem visíveis apenas para membros.
Fontes
Exploit de prova de conceito e advisory técnico para divulgação não autenticada de PII de membros em um plugin de diretório da WordPress REST API, incluindo análise de causa raiz, código PoC e orientações de remediação.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.