A flaw in Give before 2.5.5, a WordPress plugin, allowed unauthenticated users to bypass API authentication methods and access personally identifiable user information (PII) including names, addresses, IP addresses, and email addresses. Once an API key has been set to any meta key value from the wp_usermeta table, and the token is set to the corresponding MD5 hash of the meta key selected, one can make a request to the restricted endpoints, and thus access sensitive donor data.
Un Fallo en Give versiones anteriores a la versión 2.5.5, un plugin de WordPress, permitía a usuarios no autenticados omitir los métodos de autenticación de la API y acceder a información del usuario identificable personalmente (PII) incluyendo nombres, direcciones, direcciones IP y direcciones de correo electrónico. Una vez que una clave de la API haya sido establecida en cualquier valor de meta clave de la tabla wp_usermeta, y el token es establecido en el hash MD5 correspondiente de la meta clave seleccionada, se puede realizar una petición a los endpoints restringidos y, por lo tanto, acceder a datos confidenciales del donante.