Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en plugin de WordPress BuddyPress (CVE-2026-53673)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
10/06/2026
Última modificación:
23/07/2026

Descripción

BuddyPress 14.4.0 contiene una vulnerabilidad de referencia directa a objeto insegura en la API REST de mensajes que permite a atacantes autenticados acceder a hilos de mensajes privados arbitrarios al proporcionar un parámetro user_id en la solicitud. Los atacantes pueden pasar el identificador de otro usuario al método get_item_permissions_check, que valida el user_id proporcionado en lugar del usuario autenticado y es reutilizado por los manejadores de actualización y eliminación, para leer, responder o eliminar los mensajes privados de cualquier usuario.