Aller au contenu

CVE-2026-9050 : défaut d'autorisation dans slider revolution permettant la désactivation arbitraire de plugins

HERMES

SCORE DE MENACE HERMES & VECTEUR D'EVASION DE DEFENSE

Cible : Extension WordPress Slider Revolution
Confiance : 96%
78 / 100
MOYEN

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 17 / 20
Activité de menace 16 / 20
Militarisation 17 / 20
Exposition 18 / 20
Prévalence 19 / 20
Impact 14 / 20
Maturité de l'exploit 17 / 20
Potentiel d'attaque en chaîne 19 / 20
⚖️ Divergence & Justification opérationnelle

Le CVSS v3.1 attribue à la CVE-2026-9050 un score de 4.3 Moyen (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N). Le score de menace Hermes s'élève à 78 (MOYEN). Bien que l'impact d'intégrité brute soit modéré selon les métriques standards, les cybercriminels exploitent la désactivation arbitraire d'extensions pour neutraliser les pare-feux WAF applicatifs (Wordfence, Solid Security) et les modules 2FA avant de déployer leurs attaques secondaires.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2026-9050: Slider Revolution Missing Authorization to Arbitrary Plugin DeactivationVULNÉRABILITÉ

Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTSlider Revolution
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Slider Revolution documented in Hermes dossier.”

Preuves vérifiées associées :

1. Contexte technique & matrice des versions affectées

Section intitulée « 1. Contexte technique & matrice des versions affectées »

Slider Revolution est souvent distribué avec des thèmes WordPress haut de gamme, décuplant son exposition sur les serveurs de production.

ParamètreSpécification TechniqueContexte Threat Intelligence
Identifiant CVECVE-2026-9050Avis officiel NVD et Wordfence
Faiblesse CWECWE-862 (Missing Authorization)Omission de vérification de droit sur l’action AJAX
Vecteur réseauHTTP/HTTPS (80/TCP, 443/TCP)Requête AJAX authentifiée (Contributeur+)
Composant vulnérableAction revslider_deactivate_pluginContrôleur de gestion des extensions
Versions affectées6.0.0–6.7.55, 7.0.0–7.0.14Branches 6.x et 7.x
Versions corrigées6.7.56, 7.0.15Correctif de sécurité officiel

2. Analyse approfondie du mécanisme de vulnérabilité

Section intitulée « 2. Analyse approfondie du mécanisme de vulnérabilité »
// Logique vulnérable dans Slider Revolution
add_action( 'wp_ajax_revslider_deactivate_plugin', 'revslider_deactivate_plugin_callback' );
function revslider_deactivate_plugin_callback() {
// Vérifie uniquement que l'utilisateur est authentifié
// OMISSION : current_user_can( 'activate_plugins' )
$plugin = sanitize_text_field( $_POST['plugin'] ?? '' );
if ( ! empty( $plugin ) ) {
deactivate_plugins( $plugin );
wp_send_json_success( [ 'message' => 'Plugin deactivated.' ] );
}
}

Les attaquants soumettent plugin=wordfence/wordfence.php pour éteindre le pare-feu logiciel en silence.


alert http any any -> $HTTP_SERVERS any (
msg:"HERMES EXPLOIT - Désactivation arbitraire de plugin Slider Revolution (CVE-2026-9050)";
flow:to_server,established;
http.uri; content:"admin-ajax.php";
http.request_body; content:"action=revslider_deactivate_plugin";
classtype:web-application-attack;
sid:20269050; rev:1;
)
  1. Mise à niveau de slider revolution : Installer la version 6.7.56 ou 7.0.15 selon la branche déployée.
  2. Contrôle des rôles utilisateurs : Restreindre les accès aux comptes contributeurs et auditer les comptes dormants.