WP Clinic
Entrar Registrarse

CVE · Medium

CVE-2026-53675 — BuddyPress [buddypress] <= 14.4.0 (unfixed)

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-53675 BuddyPress [buddypress] <= 14.4.0 (unfixed) Media 4,3 < 14.4.0 14.4.0 2026-06-09

CVE-2026-53675

BuddyPress 14.4.0 contiene una vulnerabilidad de referencia directa a objetos inseguros en la API REST de amigos que permite a cualquier atacante autenticado enumerar la lista completa de amigos de otro usuario. Los atacantes pueden consultar el punto final de amigos con un user_id arbitrario porque el método get_items_permissions_check solo verifica que el solicitante esté conectado y nunca comprueba la propiedad de la lista solicitada, resultando en la divulgación de las conexiones sociales privadas de los usuarios.

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.