Уразливість у плагіні Cornerstone WordPress дозволяє розкривати метадані користувачів

Вразливість у Cornerstone WordPress до 7.8.9 дозволяє розкривати метадані користувачів через REST API. Оновіть плагін для захисту сайту.
CVE-2026-9709CVSS 7.7CMS

Уразливість у плагіні Cornerstone WordPress дозволяє розкривати метадані користувачів

Вразливість у Cornerstone WordPress до 7.8.9 дозволяє розкривати метадані користувачів через REST API. Оновіть плагін для захисту сайту.

CVSS
7.7 HIGH
EPSS
11.67%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Cornerstone WordPress версій до 7.8.9 не перевіряє права доступу на одному з REST API маршрутів, що дозволяє будь-якому автентифікованому користувачу отримувати метадані інших користувачів, включно з ролями, попереднім переглядом сесійних токенів та збереженими платіжними/адресними даними. Уразливість стосується преміум-версії Cornerstone, що постачається з X, а не безкоштовної версії з репозиторію WordPress.org.

Бізнес-вплив

Ця вразливість може призвести до розкриття конфіденційної інформації користувачів, що підвищує ризик подальших атак на облікові записи та компрометації системи. Власники сайтів, які використовують уразливу версію плагіна Cornerstone, повинні розглянути можливі наслідки для безпеки та конфіденційності даних своїх користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити версію плагіна Cornerstone і оновити її до останньої доступної версії, що містить виправлення. Якщо оновлення неможливе, слід обмежити доступ до REST API маршрутів, переглянути журнали доступу на предмет підозрілої активності та впровадити додаткові заходи контролю доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки