Уразливість витоку чутливої інформації в HubSpot All-In-One Marketing для WordPress

CVE-2026-9656: Витік OAuth refresh token у плагіні HubSpot для WordPress може призвести до несанкціонованого доступу до даних.
CVE-2026-9656CVSS 4.3Web

Уразливість витоку чутливої інформації в HubSpot All-In-One Marketing для WordPress

CVE-2026-9656: Витік OAuth refresh token у плагіні HubSpot для WordPress може призвести до несанкціонованого доступу до даних.

CVSS
4.3 MEDIUM
EPSS
5.4%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін HubSpot All-In-One Marketing – Forms, Popups, Live Chat для WordPress версії до 11.3.62 включно має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора отримати відкритий OAuth refresh token сайту через JavaScript-об’єкт window.leadinConfig. Це може призвести до несанкціонованого доступу або зміни даних у підключеному обліковому записі HubSpot.

Бізнес-вплив

Уразливість створює ризик компрометації облікового запису HubSpot, що може вплинути на конфіденційність і цілісність маркетингових даних. Для ІТ-операторів це означає необхідність оцінки рівня доступу користувачів і потенційного впливу на бізнес-процеси, пов’язані з інтеграцією HubSpot. Відсутність ефективного захисту токена на стороні клієнта підвищує ризик витоку інформації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та оперативно їх застосувати. До оновлення слід обмежити рівні доступу користувачів, ретельно контролювати журнали доступу та активність у системі. Також варто розглянути зменшення експозиції токена та провести аудит інтеграції HubSpot для виявлення можливих ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки