{
 "id": "WPSEC-2026-0487",
 "url": "https://wpsec.com/vuln/WPSEC-2026-0487/",
 "json_url": "https://wpsec.com/vuln/WPSEC-2026-0487/advisory.json",
 "markdown_url": "https://wpsec.com/vuln/WPSEC-2026-0487/index.md",
 "title": "Directorist: AI-Powered Business Directory, Listings & Classified Ads <= 8.10 - Unauthenticated Sensitive Information Exposure via REST API",
 "description": "The Directorist plugin for WordPress is vulnerable to Sensitive Information Exposure via the REST API in versions 7.0.6 up to, and including, 8.10. This is due to the read-context permission filter granting every read request regardless of the listing's post status, and to a missing edit-permission check for 'edit' context requests. This makes it possible for unauthenticated attackers to retrieve pending, draft, private, expired, rejected or trashed listings, including their content and contact details such as email address, phone number and address, either by ID or through the listings collection's status parameter.",
 "plugin": {
  "slug": "directorist",
  "name": "Directorist: AI-Powered Business Directory, Listings & Classified Ads",
  "full_name": "Directorist: AI-Powered Business Directory, Listings & Classified Ads",
  "wordpress_org": "https://wordpress.org/plugins/directorist/",
  "advisories_url": "https://wpsec.com/vuln/plugin/directorist/",
  "attacksurface": "https://attacksurface.wpsec.com/plugin/directorist"
 },
 "type": "SENSITIVE DATA DISCLOSURE",
 "cwe": [
  "CWE-200"
 ],
 "cve": [],
 "cvss": {
  "version": "3.1",
  "score": 5.3,
  "vector": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N",
  "severity": "Medium"
 },
 "affected": {
  "ranges": [
   {
    "from": "7.0.6",
    "from_inclusive": true,
    "to": "8.10.1",
    "to_inclusive": false
   }
  ],
  "text": [
   "from 7.0.6 before 8.10.1"
  ]
 },
 "introduced_in": "7.0.6",
 "fixed_in": "8.10.1",
 "remediation": "Update to 8.10.1 or later.",
 "fix_released": "2026-10-06T03:50:01+00:00",
 "published": "2026-10-07T04:41:20+00:00",
 "updated": "2026-10-06T16:46:13.076794+00:00",
 "also_published_as": null,
 "references": [
  "https://wpsec.com/vuln/WPSEC-2026-0487/",
  "https://plugins.svn.wordpress.org/directorist/tags/8.10.1/",
  "https://wordpress.org/plugins/directorist/"
 ],
 "attacksurface_url": "https://attacksurface.wpsec.com/plugin/directorist",
 "source": "WPSec",
 "license": {
  "name": "CC BY 4.0",
  "url": "https://creativecommons.org/licenses/by/4.0/"
 },
 "usage": {
  "plugin": "Medium",
  "affected_versions": "Medium",
  "as_of": "2026-10-07"
 }
}