CVE-2026-9656
El plugin HubSpot All-In-One Marketing – Forms, Popups, Live Chat para WordPress es vulnerable a la exposición de información sensible en todas las versiones hasta y inclusive 11.3.62 a través de wp_localize_script() / window.leadinConfig (JavaScript object). Esto permite que los atacantes autenticados con acceso de nivel contribuidor o superior extraigan el token OAuth de HubSpot en texto plano expuesto a través del objeto JavaScript window.leadinConfig, lo que puede ser utilizado para acceder o modificar datos en el inquilino conectado de HubSpot. Aunque el token de actualización se almacena en reposo con cifrado AES-256-CTR, la descifrado ocurre en el lado del servidor antes de pasar el valor en texto plano a wp_localize_script(), lo que hace que el cifrado en reposo sea ineficaz contra esta vía de exposición.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org