Vulnerabilidad en plugin de WordPress BuddyPress (CVE-2026-53675)
Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
10/06/2026
Última modificación:
23/07/2026
Descripción
BuddyPress 14.4.0 contiene una vulnerabilidad de referencia directa a objeto insegura en la API REST de amigos que permite a cualquier atacante autenticado enumerar la lista completa de amigos de otro usuario. Los atacantes pueden consultar el endpoint de amigos con un user_id arbitrario porque el método get_items_permissions_check solo verifica que el solicitante haya iniciado sesión y nunca verifica la propiedad de la lista solicitada, lo que resulta en la divulgación de las conexiones sociales privadas de los usuarios.
Impacto
Puntuación base 4.0
5.30
Gravedad 4.0
MEDIA
Puntuación base 3.x
4.30
Gravedad 3.x
MEDIA



