CVE-2026-12385
El plugin Smart Slider 3 para WordPress es vulnerable a la exposición de información sensible en todas las versiones hasta y inclusive la 3.5.1.37 a través del parámetro 'keyword'. Esto permite que los atacantes autenticados, con acceso de nivel Contributor o superior, extraigan títulos y extractos completos de contenido de publicaciones privadas, borradores, pendientes, eliminadas y borradores automáticos creadas por cualquier usuario, incluidos Administradores y Editores. El nonce requerido se emite en /wp-admin/post-new.php, que es accesible para usuarios de nivel Contributor a través de la capacidad edit_posts, lo que significa que cualquier Contributor puede obtener el nonce necesario para desencadenar la inyección.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org