CVE-2026-12408: Уразливість розкриття приватного контенту у Slim SEO для WordPress

Уразливість CVE-2026-12408 у плагіні Slim SEO для WordPress дозволяє отримати доступ до приватного контенту через REST API. Рекомендується оновлення та аудит доступів.
CVE-2026-12408CVSS 4.3Web

CVE-2026-12408: Уразливість розкриття приватного контенту у Slim SEO для WordPress

Уразливість CVE-2026-12408 у плагіні Slim SEO для WordPress дозволяє отримати доступ до приватного контенту через REST API. Рекомендується оновлення та аудит доступів.

CVSS
4.3 MEDIUM
EPSS
17.28%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Slim SEO для WordPress до версії 4.9.8 має уразливість, що дозволяє користувачам з рівнем Contributor і вище отримувати доступ до приватного, чернеткового та захищеного паролем контенту через REST API. Це пов’язано з недостатньою перевіркою прав доступу до конкретних записів.

Бізнес-вплив

Уразливість може призвести до несанкціонованого розкриття конфіденційного контенту, включно з приватними та чернетковими записами, що може вплинути на конфіденційність інформації та репутацію організації. ІТ-оператори повинні врахувати ризики доступу до захищеного контенту через REST API, особливо якщо у системі є користувачі з рівнем Contributor і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Slim SEO від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API для користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та переглянути права доступу користувачів. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки