CVE-2026-3098 : faille de lecture de fichiers dans Smart Slider 3 expose 500 000 sites WordPress
đ Contexte PubliĂ© le 29 mars 2026 par BleepingComputer, cet article rapporte la dĂ©couverte et la correction dâune vulnĂ©rabilitĂ© de lecture de fichiers arbitraires dans le plugin WordPress Smart Slider 3, installĂ© sur plus de 800 000 sites web. đ VulnĂ©rabilitĂ© CVE : CVE-2026-3098 SĂ©vĂ©ritĂ© : Moyenne (authentification requise) Versions affectĂ©es : toutes les versions jusquâĂ 3.5.1.33 incluse Version corrigĂ©e : 3.5.1.34 (publiĂ©e le 24 mars 2026) DĂ©couvreur : Dmitrii Ignatyev, signalement Ă Wordfence le 23 fĂ©vrier 2026 âïž MĂ©canisme technique La faille rĂ©side dans lâabsence de vĂ©rification de capacitĂ©s sur les actions AJAX dâexport du plugin. La fonction actionExportAll ne valide ni le type de fichier ni la source, permettant dâinclure nâimporte quel fichier serveur dans lâarchive dâexport. ...