Вразливість у плагіні Cornerstone WordPress дозволяє розкриття чутливих даних

Плагін Cornerstone WordPress до 7.8.8 має вразливість, що дозволяє розкриття чутливих даних користувачів. Рекомендується оновлення та обмеження доступу.
CVE-2026-9710CVSS 7.7CMS

Вразливість у плагіні Cornerstone WordPress дозволяє розкриття чутливих даних

Плагін Cornerstone WordPress до 7.8.8 має вразливість, що дозволяє розкриття чутливих даних користувачів. Рекомендується оновлення та обмеження доступу.

CVSS
7.7 HIGH
EPSS
11.67%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Cornerstone для WordPress версій до 7.8.8 не перевіряє права доступу для одного з обробників CSS-попереднього перегляду та розкриває nonce всім автентифікованим користувачам. Це дозволяє будь-якому користувачу з обліковим записом отримувати доступ до динамічних токенів та розкривати чутливі метадані, включно з хешами паролів.

Бізнес-вплив

Ця вразливість становить серйозну загрозу для безпеки сайтів на WordPress, що використовують преміум-версію плагіна Cornerstone, оскільки може призвести до компрометації облікових записів користувачів та витоку конфіденційної інформації. Власники сайтів та ІТ-оператори повинні терміново оцінити ризики та вжити заходів для мінімізації потенційних наслідків.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін Cornerstone до версії 7.8.8 або новішої, якщо це можливо. Якщо оновлення недоступне, слід обмежити доступ до адміністративних сторінок лише довіреним користувачам, переглянути журнали доступу на предмет підозрілої активності та впровадити додаткові заходи контролю доступу. Також варто стежити за оновленнями від розробника плагіна та оперативно їх застосовувати.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки