WP Clinic
Entrar Registrarse

CVE · Medium

CVE-2026-9656 — HubSpot All-In-One Marketing – Forms, Popups, Live Chat [leadin] < 11.3.64

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-9656 HubSpot All-In-One Marketing – Forms, Popups, Live Chat [leadin] < 11.3.64 Exposición de información sensible a un actor no autorizado Media 4,3 < 11.3.64 11.3.64 2026-07-16

CVE-2026-9656

El plugin HubSpot All-In-One Marketing – Forms, Popups, Live Chat para WordPress es vulnerable a la exposición de información sensible en todas las versiones hasta y inclusive 11.3.62 a través de wp_localize_script() / window.leadinConfig (JavaScript object). Esto permite que los atacantes autenticados con acceso de nivel contribuidor o superior extraigan el token OAuth de HubSpot en texto plano expuesto a través del objeto JavaScript window.leadinConfig, lo que puede ser utilizado para acceder o modificar datos en el inquilino conectado de HubSpot. Aunque el token de actualización se almacena en reposo con cifrado AES-256-CTR, la descifrado ocurre en el lado del servidor antes de pasar el valor en texto plano a wp_localize_script(), lo que hace que el cifrado en reposo sea ineficaz contra esta vía de exposición.

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.