DEV Community 日本語
フォロー
Huynh Kien Minhによるディープダイブ・ライトアップ:CVE-2026-13736 — NewPath WildApricotPressメンバーディレクトリPII開示
CVE-2026-13736 は、NewPath WildApricotPress Add-on – Member Directory WordPress プラグインのバージョン 1.0.0 以前に影響を与える、認証不要の個人識別情報 (PII) 開示脆弱性です。Huynh Kien Minh によって発見されたこの中程度の深刻度 (CVSS 5.3) の欠陥により、プライベートメンバーデータへの公開アクセスが可能になります。この脆弱性は、プラグインの REST API に存在し、特にメンバーディレクトリのエンドポイントがプライバシー管理を強制しない箇所にあります。安全でないパーミッションコールバックが '__return_true' に設定されているため、認証されていないユーザーが API をクエリできます。バックエンドコールバック 'newpath_wap_get_member_directory()' は、制限されたフィールドをフィルタリングせずに生のメンバーオブジェクトをシリアライズします。これにより、メールアドレス、電話番号、プライベートメンバーシップ属性などの機密情報が公開されます。結果として、認証されていない攻撃者は機密データを収集し、フィッシングや不正なプロファイリングを可能にすることができます。修正には、プラグインをバージョン 1.0.0 より新しいバージョンに更新することが含まれます。開発者は、メンバーオブジェクトを REST レスポンスにシリアライズする前に、サーバー側のフィールドレベルの機能とプライバシーチェックを実装する必要があります。Huynh Kien Minh は WordPress の脆弱性分析と API セキュリティを専門としています。