Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en plugin de WordPress BuddyPress (CVE-2026-53674)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
10/06/2026
Última modificación:
23/07/2026

Descripción

BuddyPress 14.4.0 contiene una vulnerabilidad de inyección de expresiones regulares en el resolvedor de menciones de actividad que, cuando el modo de compatibilidad de nombre de usuario está habilitado, permite a los atacantes manipular una cláusula REGEXP de base de datos mediante la creación de nombres de mención que contienen metacaracteres de regex. Los atacantes pueden enviar @menciones cuyos metacaracteres pasan por esc_sql sin escapar y se insertan en una consulta REGEXP no preparada contra la tabla de usuarios, lo que permite la inferencia de nombres de usuario basada en booleanos y la denegación de servicio a través de un retroceso catastrófico.