CVE-2026-9710
La versión del plugin WordPress Cornerstone antes de la 7.8.8 no aplica comprobaciones de capacidad en uno de sus manejadores de solicitudes para previsualización de CSS, y expone el nonce necesario para llamarlo a todos los usuarios autenticados en cualquier página wp-admin, permitiendo que cualquier usuario autenticado evalúe tokens de contenido dinámico contra usuarios arbitrarios y revele su metadatos sensibles, incluidas las huellas de contraseñas crudas. Esto afecta la versión premium del constructor de páginas Cornerstone distribuida junto con el X, no al plugin gratuito `cornerstone` en el repositorio .org antes de la versión 7.8.8 (v0.8.x).
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org