đ Contexte
PubliĂ© le 29 mars 2026 par BleepingComputer, cet article rapporte la dĂ©couverte et la correction d’une vulnĂ©rabilitĂ© de lecture de fichiers arbitraires dans le plugin WordPress Smart Slider 3, installĂ© sur plus de 800 000 sites web.
đ VulnĂ©rabilitĂ©
- CVE : CVE-2026-3098
- Sévérité : Moyenne (authentification requise)
- Versions affectĂ©es : toutes les versions jusqu’Ă 3.5.1.33 incluse
- Version corrigée : 3.5.1.34 (publiée le 24 mars 2026)
- Découvreur : Dmitrii Ignatyev, signalement à Wordfence le 23 février 2026
âïž MĂ©canisme technique
La faille rĂ©side dans l’absence de vĂ©rification de capacitĂ©s sur les actions AJAX d’export du plugin. La fonction actionExportAll ne valide ni le type de fichier ni la source, permettant d’inclure n’importe quel fichier serveur dans l’archive d’export.
- Un nonce est présent mais ne constitue pas une protection suffisante car il est accessible à tout utilisateur authentifié
- Des fichiers
.phppeuvent ĂȘtre exportĂ©s, notamment wp-config.php contenant les identifiants de base de donnĂ©es, clĂ©s et salts cryptographiques - Niveau d’accĂšs requis : subscriber (abonnĂ©), le niveau le plus bas
đŻ Impact
- Vol de données utilisateurs
- Prise de contrĂŽle complĂšte du site web
- Environ 500 000 sites toujours vulnérables au moment de la publication
- Exploitation active non confirmée à la date de publication
đ Chronologie
| Date | ĂvĂ©nement |
|---|---|
| 23 février 2026 | Signalement à Wordfence par Ignatyev |
| 2 mars 2026 | Acknowledgement par Nextendweb |
| 24 mars 2026 | Publication du patch (version 3.5.1.34) |
| 30 mars 2026 | Publication de l’article |
đ° Type d’article
Il s’agit d’un rapport de vulnĂ©rabilitĂ© publiĂ© par un mĂ©dia spĂ©cialisĂ©, visant Ă informer les administrateurs de sites WordPress de l’existence d’une faille critique et de la disponibilitĂ© d’un correctif.
đ§ TTPs et IOCs dĂ©tectĂ©s
TTP
- T1083 â File and Directory Discovery (Discovery)
- T1552.001 â Unsecured Credentials: Credentials In Files (Credential Access)
- T1190 â Exploit Public-Facing Application (Initial Access)
IOC
- CVEs :
CVE-2026-3098 - Chemins :
/wp-config.php
đ Source originale : https://www.bleepingcomputer.com/news/security/file-read-flaw-in-smart-slider-plugin-impacts-500k-wordpress-sites/