PT-2026-48336 · WordPress · Buddypress
CVE-2026-53674
·
Publicado
2026-06-09
·
Atualizado
2026-06-10
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
BuddyPress versão 14.4.0
Descrição
Uma injeção de expressão regular existe no resolvedor de menções de atividade quando o modo de compatibilidade de nome de usuário está ativado. Isso permite que atacantes manipulem uma cláusula de banco de dados REGEXP criando nomes de menção que contenham metacaracteres de regex. Esses metacaracteres ignoram o
esc sql e são inseridos em uma consulta REGEXP não preparada contra a tabela de usuários. Isso pode levar à inferência de nomes de usuário baseada em booleano e à negação de serviço por meio de backtracking catastrófico, que ocorre quando uma expressão regular complexa leva um tempo exponencial para ser processada.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Buddypress