CVE-2026-7636: Ujawnienie wrażliwych informacji w wtyczce Slider by Soliloquy dla WordPress
Wtyczka Slider by Soliloquy do WordPress ujawnia nieopublikowane dane suwaków użytkownikom z poziomem subskrybenta i wyższym. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 14.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Slider by Soliloquy dla WordPress do wersji 2.8.1 umożliwia uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym dostęp do nieopublikowanych metadanych suwaków, w tym adresów URL mediów, podpisów i konfiguracji suwaka tworzonych przez administratorów lub redaktorów.
Wpływ biznesowy
Atakujący z dostępem subskrybenta mogą pozyskać poufne dane dotyczące nieopublikowanych suwaków, co może prowadzić do wycieku informacji i potencjalnego wykorzystania w dalszych atakach. Organizacje korzystające z tej wtyczki powinny rozważyć ryzyko związane z dostępem do takich danych, zwłaszcza w środowiskach o wielu użytkownikach z różnymi poziomami uprawnień.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki Slider by Soliloquy i ich szybkie zastosowanie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi pod kątem nieautoryzowanego dostępu do metadanych suwaków. Warto również przeprowadzić przegląd uprawnień użytkowników i ograniczyć ich do niezbędnego minimum.