
WordPress недостаточно ограничивает, какие поля пользователей можно искать через REST API, что позволяет неаутентифицированным злоумышленникам выяснять адреса электронной почты пользователей, опубликовавших публичные записи на затронутом сайте, с помощью атаки в стиле Oracle.
WordPress некорректно ограничивает, какие поля пользователей доступны для поиска через REST API, что позволяет неаутентифицированным злоумышленникам определять адреса электронной почты пользователей, опубликовавших публичные записи на затронутом сайте, с помощью атаки в стиле Oracle
Источник: https://wpscan.com/vulnerability/19380917-4c27-4095-abf1-eba6f913b441/