Уразливість витоку конфіденційної інформації в Smart Slider 3 для WordPress

Smart Slider 3 для WordPress має уразливість, що дозволяє отримати приватні дані постів. Рекомендується оновлення та обмеження доступу користувачів.
CVE-2026-12385CVSS 4.3Web

Уразливість витоку конфіденційної інформації в Smart Slider 3 для WordPress

Smart Slider 3 для WordPress має уразливість, що дозволяє отримати приватні дані постів. Рекомендується оновлення та обмеження доступу користувачів.

CVSS
4.3 MEDIUM
EPSS
15.51%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Smart Slider 3 для WordPress версій до 3.5.1.37 включно має уразливість, що дозволяє автентифікованим користувачам з рівнем Contributor і вище отримувати заголовки та повні витяги приватних, чернеткових, очікуючих, видалених та автозбережених постів будь-якого автора, включно з адміністраторами та редакторами.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційного контенту, що впливає на безпеку внутрішніх матеріалів та довіру користувачів. Власники сайтів і ІТ-оператори повинні враховувати ризик несанкціонованого доступу до приватних даних через плагін, особливо якщо на сайті є користувачі з рівнем Contributor або вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Smart Slider 3 від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor до функцій редагування постів, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію вразливих параметрів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки