WP Clinic
Entrar Registrarse

CVE · High

CVE-2026-53674 — BuddyPress [buddypress] <= 14.4.0 (unfixed)

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-53674 BuddyPress [buddypress] <= 14.4.0 (unfixed) Alta 7,1 < 14.4.0 14.4.0 2026-06-09

CVE-2026-53674

BuddyPress 14.4.0 contiene una vulnerabilidad de inyección de expresiones regulares en el resolutor de menciones de actividad que, cuando se habilita el modo de compatibilidad con nombres de usuario, permite a los atacantes manipular una cláusula REGEXP de la base de datos al crear nombres de menciones que contengan metacaracteres de regex. Los atacantes pueden enviar @menciones cuyos metacaracteres pasan por esc_sql sin escaparse y son insertados en una consulta REGEXP no preparada contra la tabla users, lo que permite inferir booleanamente nombres de usuario y denegar el servicio a través de retroceso catastrófico.

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.