WP Clinic
Entrar Registrarse

CVE · Medium

CVE-2026-12385 — Smart Slider 3 [smart-slider-3] < 3.5.1.38

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-12385 Smart Slider 3 [smart-slider-3] < 3.5.1.38 Exposición de información sensible a un actor no autorizado Media 4,3 < 3.5.1.38 3.5.1.38 2026-07-13

CVE-2026-12385

El plugin Smart Slider 3 para WordPress es vulnerable a la exposición de información sensible en todas las versiones hasta y inclusive la 3.5.1.37 a través del parámetro 'keyword'. Esto permite que los atacantes autenticados, con acceso de nivel Contributor o superior, extraigan títulos y extractos completos de contenido de publicaciones privadas, borradores, pendientes, eliminadas y borradores automáticos creadas por cualquier usuario, incluidos Administradores y Editores. El nonce requerido se emite en /wp-admin/post-new.php, que es accesible para usuarios de nivel Contributor a través de la capacidad edit_posts, lo que significa que cualquier Contributor puede obtener el nonce necesario para desencadenar la inyección.

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.