Fiche vulnérabilité
CVE-2026-16302 : vulnérabilité moyenne (CVSS 4.3)
Description
Le plugin Spectra Legacy – Gutenberg Blocks pour WordPress est vulnérable à l'exposition aux informations sensibles dans toutes les versions jusqu'à, et y compris, 2.20.0 via la fonction editor_assets, qui expose l'option uag_insta_linked_accounts via l'objet uagb_blocks_info sans vérification des capacités. Cela permet aux attaquants authentifiés, avec un accès de niveau contributeur et supérieur, d'extraire des données sensibles, y compris des jetons d'accès à l'API graphique Instagram configurés par un administrateur. L'exploitation nécessite que le plugin Spectra Pro soit actif avec un compte Instagram lié.
En bref
- Sévérité
- Moyenne (CVSS 4.3)
- Vecteur CVSS
- CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
- Exploitation active
- Non signalée par la CISA
- Publication
- 24 sept. 2026
- Dernière mise à jour
- 24 sept. 2026