Aller au contenu

CVE-2026-9048 : divulgation d'informations sensibles et fuite de clés d'API dans slider revolution

HERMES

SCORE DE MENACE HERMES & EXFILTRATION D'IDENTIFIANTS CLOUD

Cible : Extension WordPress Slider Revolution
Confiance : 96%
76 / 100
MOYEN

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 17 / 20
Activité de menace 16 / 20
Militarisation 16 / 20
Exposition 18 / 20
Prévalence 19 / 20
Impact 15 / 20
Maturité de l'exploit 17 / 20
Potentiel d'attaque en chaîne 18 / 20
⚖️ Divergence & Justification opérationnelle

Le CVSS v3.1 attribue à la CVE-2026-9048 la note de 4.3 Moyen (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N). Le score de menace Hermes évalue la vulnérabilité à 76 (MOYEN). Le risque est accru dans les environnements d'entreprise où les jetons OAuth Instagram, les clés d'API YouTube et les secrets d'applications Facebook permettent des mouvements latéraux ou l'usurpation des canaux de communication officiels de l'organisation.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2026-9048: Slider Revolution Sensitive Information Exposure via slider.get.fullVULNÉRABILITÉ

Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTSlider Revolution
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Slider Revolution documented in Hermes dossier.”

Preuves vérifiées associées :

1. Contexte technique & matrice des versions affectées

Section intitulée « 1. Contexte technique & matrice des versions affectées »

La version 7 de Slider Revolution a introduit de nouvelles intégrations de flux multimédias connectées aux plateformes tierces.

ParamètreSpécification TechniqueContexte Threat Intelligence
Identifiant CVECVE-2026-9048Avis officiel NVD et Wordfence
Faiblesse CWECWE-200 (Information Exposure)Absence de masquage des secrets dans la réponse AJAX
Vecteur réseauHTTP/HTTPS (80/TCP, 443/TCP)Requête AJAX authentifiée (Contributeur+)
Action vulnérableslider.get.fullContrôleur AJAX sérialisant les données du slider
Versions affectées7.0.0 à 7.0.14Branche Slider Revolution 7.x
Versions corrigées7.0.15Version corrective

2. Analyse approfondie du mécanisme de vulnérabilité

Section intitulée « 2. Analyse approfondie du mécanisme de vulnérabilité »

Le contrôleur renvoie directement les métadonnées brutes sans filtrer les paramètres d’authentification tiers :

// Logique vulnérable dans Slider Revolution 7.x
public function get_slider_full( $slider_id ) {
$slider_data = $this->get_slider_by_id( $slider_id );
// FAILLE : Expédition des jetons d'API en clair
wp_send_json_success( $slider_data );
}

La réponse JSON fournit directement les clés d’API et jetons secrets dans le corps HTTP :

{
"success": true,
"data": {
"settings": {
"instagram": { "token": "IGQVJ..." },
"youtube": { "api_key": "AIzaSy..." },
"facebook": { "app_id": "987654321", "app_secret": "ab12cd34..." }
}
}
}

  1. Mettre à jour slider revolution vers 7.0.15 : Déployer la mise à jour officielle sans délai.
  2. Révoquer et régénérer les clés d’API exposées : Renouveler immédiatement les jetons OAuth Instagram, les clés Google/YouTube et les identifiants d’applications Facebook utilisés dans les sliders.