Huynh Kien Minh 深度分析:CVE-2026-... 笔记

Huynh Kien Minh 深度分析:CVE-2026-13736 — NewPath WildApricotPress 成员目录 PII 泄露

CVE-2026-13736 是一个无需身份验证即可泄露个人身份信息(PII)的漏洞,影响 NewPath WildApricotPress Add-on – Member Directory WordPress 插件的 1.0.0 及更早版本。该漏洞由 Huynh Kien Minh 发现,属于中等严重程度(CVSS 5.3),允许公开访问私有成员数据。漏洞存在于插件的 REST API 中,具体表现为成员目录端点未能强制执行隐私控制。一个不安全的权限回调函数被设置为 __return_true,使得未认证用户能够查询该 API。后端回调函数 newpath_wap_get_member_directory() 在将成员对象序列化为 REST 响应时,未对受限字段进行过滤。这导致电子邮件地址、电话号码和私有成员属性等机密信息被暴露。因此,未认证的攻击者可以收集敏感数据,进而实施钓鱼攻击和未经授权的用户画像。修复措施是将插件更新至高于 1.0.0 的版本。开发人员必须在将成员对象序列化为 REST 响应之前,实施服务器端的字段级能力检查和隐私检查。Huynh Kien Minh 专注于 WordPress 漏洞分析和 API 安全。