Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en plugin de WordPress BuddyPress (CVE-2026-53675)

Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
10/06/2026
Última modificación:
23/07/2026

Descripción

BuddyPress 14.4.0 contiene una vulnerabilidad de referencia directa a objeto insegura en la API REST de amigos que permite a cualquier atacante autenticado enumerar la lista completa de amigos de otro usuario. Los atacantes pueden consultar el endpoint de amigos con un user_id arbitrario porque el método get_items_permissions_check solo verifica que el solicitante haya iniciado sesión y nunca verifica la propiedad de la lista solicitada, lo que resulta en la divulgación de las conexiones sociales privadas de los usuarios.