CVE-2026-12408: Nieautoryzowane ujawnienie prywatnych treści w wtyczce Slim SEO dla WordPress

Luka w Slim SEO do WordPress pozwala użytkownikom Contributor na dostęp do prywatnych postów. Zalecane szybkie aktualizacje i monitorowanie dostępu.
CVE-2026-12408CVSS 4.3Web

CVE-2026-12408: Nieautoryzowane ujawnienie prywatnych treści w wtyczce Slim SEO dla WordPress

Luka w Slim SEO do WordPress pozwala użytkownikom Contributor na dostęp do prywatnych postów. Zalecane szybkie aktualizacje i monitorowanie dostępu.

CVSS
4.3 MEDIUM
EPSS
17.28%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Slim SEO dla WordPress do wersji 4.9.8 umożliwia uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor dostęp do prywatnych, roboczych i chronionych hasłem treści innych użytkowników poprzez lukę w REST API.

Wpływ biznesowy

Atakujący z uprawnieniami Contributor lub wyższymi mogą odczytać zawartość postów, do których normalnie nie mają dostępu, co może prowadzić do wycieku poufnych informacji i naruszenia prywatności. Organizacje korzystające z tej wtyczki powinny rozważyć ryzyko ujawnienia danych oraz potencjalne skutki dla reputacji i zgodności z regulacjami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Slim SEO i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu poniżej Contributor, monitorować logi pod kątem nietypowych zapytań do REST API oraz przeprowadzić audyt uprawnień użytkowników. Warto także rozważyć tymczasowe wyłączenie funkcji REST API związanej z meta-tagami AI.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS