PT-2026-48335 · WordPress · Buddypress

CVE-2026-53673

·

Publicado

2026-06-09

·

Atualizado

2026-06-10

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas BuddyPress versão 14.4.0
Description Uma referência direta a objeto insegura existe na API REST de mensagens. Atacantes autenticados podem acessar threads de mensagens privadas arbitrárias fornecendo um parâmetro user id na requisição. A função get item permissions check() valida o user id fornecido em vez do usuário logado. Esta função é reutilizada pelos manipuladores de atualização e exclusão, permitindo que atacantes leiam, respondam ou excluam mensagens privadas de qualquer usuário.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-53673
GHSA-J3J5-5M8V-7GVC

Produtos afetados

Buddypress