Уразливість у Slider Revolution для WordPress дозволяє викрадення конфіденційних даних

Уразливість у Slider Revolution для WordPress дозволяє викрадення конфіденційних API ключів соціальних мереж через AJAX-запит. Рекомендується оновлення плагіна.
CVE-2026-9048CVSS 4.3CMS

Уразливість у Slider Revolution для WordPress дозволяє викрадення конфіденційних даних

Уразливість у Slider Revolution для WordPress дозволяє викрадення конфіденційних API ключів соціальних мереж через AJAX-запит. Рекомендується оновлення плагіна.

CVSS
4.3 MEDIUM
EPSS
5.93%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Slider Revolution для WordPress версій 7.0.0 - 7.0.14 має уразливість, що дозволяє користувачам з рівнем доступу Contributor і вище отримувати чутливі дані через AJAX-запит 'slider.get.full'. Зловмисники можуть викрасти API-ключі соціальних мереж, включно з Instagram OAuth токеном, Flickr API ключем, YouTube Data API ключем та Facebook App ID.

Бізнес-вплив

Ця уразливість може призвести до компрометації облікових даних соціальних мереж, що використовуються у налаштуваннях слайдерів на сайті. Зловмисники можуть отримати доступ до конфіденційної інформації, що потенційно дозволить їм здійснювати несанкціоновані дії від імені організації або завдати шкоди репутації. Власники сайтів повинні розглянути ризики витоку даних та впровадити заходи для їх мінімізації.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Slider Revolution та встановити останні патчі від розробника. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Contributor і вище, переглянути журнали доступу на предмет підозрілої активності, а також мінімізувати експозицію конфіденційних даних у налаштуваннях слайдерів. Важливо також інформувати команду безпеки про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки