PT-2026-48336 · WordPress · Buddypress

CVE-2026-53674

·

Publicado

2026-06-09

·

Atualizado

2026-06-10

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas BuddyPress versão 14.4.0
Descrição Uma injeção de expressão regular existe no resolvedor de menções de atividade quando o modo de compatibilidade de nome de usuário está ativado. Isso permite que atacantes manipulem uma cláusula de banco de dados REGEXP criando nomes de menção que contenham metacaracteres de regex. Esses metacaracteres ignoram o esc sql e são inseridos em uma consulta REGEXP não preparada contra a tabela de usuários. Isso pode levar à inferência de nomes de usuário baseada em booleano e à negação de serviço por meio de backtracking catastrófico, que ocorre quando uma expressão regular complexa leva um tempo exponencial para ser processada.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-53674

Produtos afetados

Buddypress