Vulnerabilidad en plugin de WordPress BuddyPress (CVE-2026-53673)
Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
10/06/2026
Última modificación:
23/07/2026
Descripción
BuddyPress 14.4.0 contiene una vulnerabilidad de referencia directa a objeto insegura en la API REST de mensajes que permite a atacantes autenticados acceder a hilos de mensajes privados arbitrarios al proporcionar un parámetro user_id en la solicitud. Los atacantes pueden pasar el identificador de otro usuario al método get_item_permissions_check, que valida el user_id proporcionado en lugar del usuario autenticado y es reutilizado por los manejadores de actualización y eliminación, para leer, responder o eliminar los mensajes privados de cualquier usuario.
Impacto
Puntuación base 4.0
8.60
Gravedad 4.0
ALTA
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA



