DEV Community на русском
Подписаться
Глубокий анализ от Huynh Kien Minh: CVE-2026-13736 — Раскрытие персональных данных в каталоге участников NewPath WildApricotPress
CVE-2026-13736 — это уязвимость раскрытия персональных данных (PII), не требующая аутентификации, затрагивающая надстройку NewPath WildApricotPress – плагин Member Directory WordPress версий 1.0.0 и ниже. Обнаруженная Хуинь Киен Минь, эта уязвимость средней степени опасности (CVSS 5.3) позволяет публичный доступ к частным данным участников. Уязвимость находится в REST API плагина, в частности, в конечных точках каталога участников, которые не обеспечивают контроль конфиденциальности. Небезопасный обратный вызов разрешений, установленный на '__return_true', позволяет неаутентифицированным пользователям запрашивать API. Серверный обратный вызов 'newpath_wap_get_member_directory()' сериализует необработанные объекты участников без фильтрации ограниченных полей. Это раскрывает конфиденциальную информацию, такую как адреса электронной почты, номера телефонов и частные атрибуты членства. Следовательно, неаутентифицированные злоумышленники могут собирать конфиденциальные данные, что позволяет проводить фишинг и несанкционированное профилирование. Устранение уязвимости включает обновление плагина до версии выше 1.0.0. Разработчики должны реализовать серверные проверки возможностей на уровне полей и конфиденциальности перед сериализацией объектов участников в ответы REST. Хуинь Киен Минь специализируется на анализе уязвимостей WordPress и безопасности API.