CVE-2026-9710: Luka w wtyczce Cornerstone WordPress umożliwiająca wyciek danych użytkowników
Wtyczka Cornerstone WordPress przed 7.8.8 pozwala uwierzytelnionym użytkownikom na wyciek wrażliwych danych. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 7.7 HIGH
- EPSS
- 11.67%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Cornerstone WordPress w wersjach przed 7.8.8 nie wymusza odpowiednich uprawnień przy obsłudze żądań podglądu CSS i ujawnia nonce każdemu zalogowanemu użytkownikowi. Pozwala to uwierzytelnionym użytkownikom na ocenę dynamicznych tokenów i wyciek wrażliwych metadanych, w tym surowych hashy haseł.
Wpływ biznesowy
Ta luka bezpieczeństwa o wysokim poziomie zagrożenia (CVSS 7.7) może prowadzić do nieautoryzowanego dostępu do poufnych danych użytkowników, co zagraża integralności i poufności systemów opartych na WordPress z wtyczką Cornerstone. Może to skutkować naruszeniem danych i utratą zaufania klientów, zwłaszcza w środowiskach korzystających z wersji premium wtyczki do budowy stron.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Cornerstone i zaktualizować ją do wersji 7.8.8 lub nowszej, jeśli jest dostępna. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do panelu administracyjnego, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie i minimalizowanie ekspozycji systemu. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zabezpieczające.