CVE-2026-12408: Уразливість розкриття приватного контенту у Slim SEO для WordPress
Уразливість CVE-2026-12408 у плагіні Slim SEO для WordPress дозволяє отримати доступ до приватного контенту через REST API. Рекомендується оновлення та аудит доступів.
- CVSS
- 4.3 MEDIUM
- EPSS
- 17.28%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Slim SEO для WordPress до версії 4.9.8 має уразливість, що дозволяє користувачам з рівнем Contributor і вище отримувати доступ до приватного, чернеткового та захищеного паролем контенту через REST API. Це пов’язано з недостатньою перевіркою прав доступу до конкретних записів.
Бізнес-вплив
Уразливість може призвести до несанкціонованого розкриття конфіденційного контенту, включно з приватними та чернетковими записами, що може вплинути на конфіденційність інформації та репутацію організації. ІТ-оператори повинні врахувати ризики доступу до захищеного контенту через REST API, особливо якщо у системі є користувачі з рівнем Contributor і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Slim SEO від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API для користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та переглянути права доступу користувачів. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.