CVE-2026-9048 : divulgation d'informations sensibles et fuite de clés d'API dans slider revolution
SCORE DE MENACE HERMES & EXFILTRATION D'IDENTIFIANTS CLOUD
Cible :Extension WordPress Slider Revolution Le CVSS v3.1 attribue à la CVE-2026-9048 la note de 4.3 Moyen (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N). Le score de menace Hermes évalue la vulnérabilité à 76 (MOYEN). Le risque est accru dans les environnements d'entreprise où les jetons OAuth Instagram, les clés d'API YouTube et les secrets d'applications Facebook permettent des mouvements latéraux ou l'usurpation des canaux de communication officiels de l'organisation.
CVE-2026-9048: Slider Revolution Sensitive Information Exposure via slider.get.fullVULNÉRABILITÉ
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in Slider Revolution documented in Hermes dossier.”
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Contexte technique & matrice des versions affectées
Section intitulée « 1. Contexte technique & matrice des versions affectées »La version 7 de Slider Revolution a introduit de nouvelles intégrations de flux multimédias connectées aux plateformes tierces.
| Paramètre | Spécification Technique | Contexte Threat Intelligence |
|---|---|---|
| Identifiant CVE | CVE-2026-9048 | Avis officiel NVD et Wordfence |
| Faiblesse CWE | CWE-200 (Information Exposure) | Absence de masquage des secrets dans la réponse AJAX |
| Vecteur réseau | HTTP/HTTPS (80/TCP, 443/TCP) | Requête AJAX authentifiée (Contributeur+) |
| Action vulnérable | slider.get.full | Contrôleur AJAX sérialisant les données du slider |
| Versions affectées | 7.0.0 à 7.0.14 | Branche Slider Revolution 7.x |
| Versions corrigées | 7.0.15 | Version corrective |
2. Analyse approfondie du mécanisme de vulnérabilité
Section intitulée « 2. Analyse approfondie du mécanisme de vulnérabilité »Le contrôleur renvoie directement les métadonnées brutes sans filtrer les paramètres d’authentification tiers :
// Logique vulnérable dans Slider Revolution 7.xpublic function get_slider_full( $slider_id ) { $slider_data = $this->get_slider_by_id( $slider_id ); // FAILLE : Expédition des jetons d'API en clair wp_send_json_success( $slider_data );}La réponse JSON fournit directement les clés d’API et jetons secrets dans le corps HTTP :
{ "success": true, "data": { "settings": { "instagram": { "token": "IGQVJ..." }, "youtube": { "api_key": "AIzaSy..." }, "facebook": { "app_id": "987654321", "app_secret": "ab12cd34..." } } }}3. Guide de remédiation & durcissement
Section intitulée « 3. Guide de remédiation & durcissement »- Mettre à jour slider revolution vers 7.0.15 : Déployer la mise à jour officielle sans délai.
- Révoquer et régénérer les clés d’API exposées : Renouveler immédiatement les jetons OAuth Instagram, les clés Google/YouTube et les identifiants d’applications Facebook utilisés dans les sliders.