Плагин Loops & Logic WordPress до версии 4.3.0 не ограничивает свое публичное действие с данными шаблона данными, которые разрешено видеть посетителю, позволяя неаутентифицированным пользователям читать произвольные записи пользователей (включая адреса электронной почты и роли) и произвольные параметры сайта.
Показать оригинальное описание (EN)
The Loops & Logic WordPress plugin before 4.3.0 does not restrict its public template-data action to the data a visitor is permitted to see, allowing unauthenticated users to read arbitrary user records (including email addresses and roles) and arbitrary site options.
Характеристики атаки
Последствия
Строка CVSS v3.1