CVE-2026-53675
BuddyPress 14.4.0 contiene una vulnerabilidad de referencia directa a objetos inseguros en la API REST de amigos que permite a cualquier atacante autenticado enumerar la lista completa de amigos de otro usuario. Los atacantes pueden consultar el punto final de amigos con un user_id arbitrario porque el método get_items_permissions_check solo verifica que el solicitante esté conectado y nunca comprueba la propiedad de la lista solicitada, resultando en la divulgación de las conexiones sociales privadas de los usuarios.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org