CVE-2026-13736
NewPath WildApricotPress Add-on – Member Directory <= 1.0.0 — Неаутентифицированное раскрытие PII участников через REST API
- Опубликовано
- 21 авг. 2026 г.
- Обновлено
- 21 авг. 2026 г.
- Назначение CNA
- WPScan
- Наблюдены доказательства
- 24 авг. 2026 г.
Первичный CVSS
cvelist_adp · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NРезюме
Плагин WordPress NewPath WildApricotPress Add-on через версию 1.0.0 не обеспечивает конфиденциальность полей, доступных только для участников, на неаутентифицированном REST-маршруте, что позволяет анонимным посетителям читать адреса электронной почты и номера телефонов участников, которые настроены как видимые только для участников.
Источники
PoC-эксплойт и техническое уведомление о раскрытии персональных данных (PII) участников без аутентификации в плагине каталога WordPress с REST API, включая анализ первопричины, PoC-код и рекомендации по устранению уязвимости.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.