CVE-2026-53674
BuddyPress 14.4.0 contiene una vulnerabilidad de inyección de expresiones regulares en el resolutor de menciones de actividad que, cuando se habilita el modo de compatibilidad con nombres de usuario, permite a los atacantes manipular una cláusula REGEXP de la base de datos al crear nombres de menciones que contengan metacaracteres de regex. Los atacantes pueden enviar @menciones cuyos metacaracteres pasan por esc_sql sin escaparse y son insertados en una consulta REGEXP no preparada contra la tabla users, lo que permite inferir booleanamente nombres de usuario y denegar el servicio a través de retroceso catastrófico.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org