CVE-2026-12408: Nieautoryzowane ujawnienie prywatnych treści w wtyczce Slim SEO dla WordPress
Luka w Slim SEO do WordPress pozwala użytkownikom Contributor na dostęp do prywatnych postów. Zalecane szybkie aktualizacje i monitorowanie dostępu.
- CVSS
- 4.3 MEDIUM
- EPSS
- 17.28%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Slim SEO dla WordPress do wersji 4.9.8 umożliwia uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor dostęp do prywatnych, roboczych i chronionych hasłem treści innych użytkowników poprzez lukę w REST API.
Wpływ biznesowy
Atakujący z uprawnieniami Contributor lub wyższymi mogą odczytać zawartość postów, do których normalnie nie mają dostępu, co może prowadzić do wycieku poufnych informacji i naruszenia prywatności. Organizacje korzystające z tej wtyczki powinny rozważyć ryzyko ujawnienia danych oraz potencjalne skutki dla reputacji i zgodności z regulacjami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Slim SEO i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu poniżej Contributor, monitorować logi pod kątem nietypowych zapytań do REST API oraz przeprowadzić audyt uprawnień użytkowników. Warto także rozważyć tymczasowe wyłączenie funkcji REST API związanej z meta-tagami AI.