WordPress Plugin Vulnerabilities

Five Star Business Profile and Schema 2.3.20 - 2.3.21 - Author+ Sensitive Data Disclosure via Schema Field Default Callback

Description

The plugin does not properly restrict the callbacks used to resolve schema field default values, allowing authenticated users with Author-level access and above to store input that discloses sensitive data, including other users' password hashes and arbitrary site option values, in public output readable by unauthenticated visitors.

Proof of Concept

Affects Plugins

Fixed in 2.4.0

References

Classification

Type
SENSITIVE DATA DISCLOSURE
CWE

Miscellaneous

Original Researcher
Artus KG
Submitter
Artus KG
Submitter twitter
Verified
Yes

Timeline

Publicly Published
2026-10-02 (about 2 days ago)
Added
2026-10-02 (about 1 day ago)
Last Updated
2026-10-02 (about 1 day ago)

Other