CVE-2026-9050 : défaut d'autorisation dans slider revolution permettant la désactivation arbitraire de plugins
SCORE DE MENACE HERMES & VECTEUR D'EVASION DE DEFENSE
Cible :Extension WordPress Slider Revolution Le CVSS v3.1 attribue à la CVE-2026-9050 un score de 4.3 Moyen (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N). Le score de menace Hermes s'élève à 78 (MOYEN). Bien que l'impact d'intégrité brute soit modéré selon les métriques standards, les cybercriminels exploitent la désactivation arbitraire d'extensions pour neutraliser les pare-feux WAF applicatifs (Wordfence, Solid Security) et les modules 2FA avant de déployer leurs attaques secondaires.
CVE-2026-9050: Slider Revolution Missing Authorization to Arbitrary Plugin DeactivationVULNÉRABILITÉ
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in Slider Revolution documented in Hermes dossier.”
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Contexte technique & matrice des versions affectées
Section intitulée « 1. Contexte technique & matrice des versions affectées »Slider Revolution est souvent distribué avec des thèmes WordPress haut de gamme, décuplant son exposition sur les serveurs de production.
| Paramètre | Spécification Technique | Contexte Threat Intelligence |
|---|---|---|
| Identifiant CVE | CVE-2026-9050 | Avis officiel NVD et Wordfence |
| Faiblesse CWE | CWE-862 (Missing Authorization) | Omission de vérification de droit sur l’action AJAX |
| Vecteur réseau | HTTP/HTTPS (80/TCP, 443/TCP) | Requête AJAX authentifiée (Contributeur+) |
| Composant vulnérable | Action revslider_deactivate_plugin | Contrôleur de gestion des extensions |
| Versions affectées | 6.0.0–6.7.55, 7.0.0–7.0.14 | Branches 6.x et 7.x |
| Versions corrigées | 6.7.56, 7.0.15 | Correctif de sécurité officiel |
2. Analyse approfondie du mécanisme de vulnérabilité
Section intitulée « 2. Analyse approfondie du mécanisme de vulnérabilité »// Logique vulnérable dans Slider Revolutionadd_action( 'wp_ajax_revslider_deactivate_plugin', 'revslider_deactivate_plugin_callback' );function revslider_deactivate_plugin_callback() { // Vérifie uniquement que l'utilisateur est authentifié // OMISSION : current_user_can( 'activate_plugins' ) $plugin = sanitize_text_field( $_POST['plugin'] ?? '' ); if ( ! empty( $plugin ) ) { deactivate_plugins( $plugin ); wp_send_json_success( [ 'message' => 'Plugin deactivated.' ] ); }}Les attaquants soumettent plugin=wordfence/wordfence.php pour éteindre le pare-feu logiciel en silence.
3. Règles de détection & remédiation
Section intitulée « 3. Règles de détection & remédiation »Règle réseau Suricata
Section intitulée « Règle réseau Suricata »alert http any any -> $HTTP_SERVERS any ( msg:"HERMES EXPLOIT - Désactivation arbitraire de plugin Slider Revolution (CVE-2026-9050)"; flow:to_server,established; http.uri; content:"admin-ajax.php"; http.request_body; content:"action=revslider_deactivate_plugin"; classtype:web-application-attack; sid:20269050; rev:1;)Guide de remédiation
Section intitulée « Guide de remédiation »- Mise à niveau de slider revolution : Installer la version 6.7.56 ou 7.0.15 selon la branche déployée.
- Contrôle des rôles utilisateurs : Restreindre les accès aux comptes contributeurs et auditer les comptes dormants.