CVE-2026-9656: Ujawnienie wrażliwych danych w wtyczce HubSpot All-In-One Marketing dla WordPress
Wtyczka HubSpot All-In-One Marketing dla WordPress ujawnia tokeny OAuth, narażając dane na nieautoryzowany dostęp. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 5.4%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka HubSpot All-In-One Marketing – Forms, Popups, Live Chat dla WordPress do wersji 11.3.62 umożliwia uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy dostęp do jawnego tokena odświeżania OAuth HubSpot poprzez obiekt JavaScript window.leadinConfig. Token ten może zostać wykorzystany do nieautoryzowanego dostępu lub modyfikacji danych w powiązanym koncie HubSpot.
Wpływ biznesowy
Atakujący z dostępem na poziomie współtwórcy mogą wykradać tokeny uwierzytelniające, co stwarza ryzyko naruszenia integralności i poufności danych w systemie HubSpot powiązanym z witryną. Może to prowadzić do nieautoryzowanych zmian w kampaniach marketingowych lub wycieku danych klientów, wpływając negatywnie na reputację i operacje biznesowe.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi dostępu oraz przeglądać konfigurację integracji HubSpot pod kątem nieautoryzowanych działań. Priorytetem jest minimalizacja ekspozycji tokenów i szybkie reagowanie na potencjalne incydenty.