CVE-2026-9710: Luka w wtyczce Cornerstone WordPress umożliwiająca wyciek danych użytkowników

Wtyczka Cornerstone WordPress przed 7.8.8 pozwala uwierzytelnionym użytkownikom na wyciek wrażliwych danych. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2026-9710CVSS 7.7CMS

CVE-2026-9710: Luka w wtyczce Cornerstone WordPress umożliwiająca wyciek danych użytkowników

Wtyczka Cornerstone WordPress przed 7.8.8 pozwala uwierzytelnionym użytkownikom na wyciek wrażliwych danych. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
7.7 HIGH
EPSS
11.67%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Cornerstone WordPress w wersjach przed 7.8.8 nie wymusza odpowiednich uprawnień przy obsłudze żądań podglądu CSS i ujawnia nonce każdemu zalogowanemu użytkownikowi. Pozwala to uwierzytelnionym użytkownikom na ocenę dynamicznych tokenów i wyciek wrażliwych metadanych, w tym surowych hashy haseł.

Wpływ biznesowy

Ta luka bezpieczeństwa o wysokim poziomie zagrożenia (CVSS 7.7) może prowadzić do nieautoryzowanego dostępu do poufnych danych użytkowników, co zagraża integralności i poufności systemów opartych na WordPress z wtyczką Cornerstone. Może to skutkować naruszeniem danych i utratą zaufania klientów, zwłaszcza w środowiskach korzystających z wersji premium wtyczki do budowy stron.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Cornerstone i zaktualizować ją do wersji 7.8.8 lub nowszej, jeśli jest dostępna. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do panelu administracyjnego, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie i minimalizowanie ekspozycji systemu. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zabezpieczające.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS