PT-2026-103032 · WordPress · Connections Business Directory
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Connections Business Directory WordPress plugin versões anteriores a 10.4.68
Descrição
Certos endpoints de leitura da REST API não aplicam restrições de visibilidade e status de moderação. Isso permite que atacantes não autenticados recuperem entradas de diretório marcadas como privadas, não listadas ou pendentes de moderação. Os dados expostos podem incluir nomes de entradas, organizações, biografias, notas internas e endereços.
Recomendações
Remova o plugin.
Restrinja o acesso não autenticado às rotas da REST API.
Exploit
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Connections Business Directory