Уразливість витоку чутливої інформації в HubSpot All-In-One Marketing для WordPress
CVE-2026-9656: Витік OAuth refresh token у плагіні HubSpot для WordPress може призвести до несанкціонованого доступу до даних.
- CVSS
- 4.3 MEDIUM
- EPSS
- 5.4%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін HubSpot All-In-One Marketing – Forms, Popups, Live Chat для WordPress версії до 11.3.62 включно має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора отримати відкритий OAuth refresh token сайту через JavaScript-об’єкт window.leadinConfig. Це може призвести до несанкціонованого доступу або зміни даних у підключеному обліковому записі HubSpot.
Бізнес-вплив
Уразливість створює ризик компрометації облікового запису HubSpot, що може вплинути на конфіденційність і цілісність маркетингових даних. Для ІТ-операторів це означає необхідність оцінки рівня доступу користувачів і потенційного впливу на бізнес-процеси, пов’язані з інтеграцією HubSpot. Відсутність ефективного захисту токена на стороні клієнта підвищує ризик витоку інформації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та оперативно їх застосувати. До оновлення слід обмежити рівні доступу користувачів, ретельно контролювати журнали доступу та активність у системі. Також варто розглянути зменшення експозиції токена та провести аудит інтеграції HubSpot для виявлення можливих ризиків.