CVE-2025-11369: Nieautoryzowany dostęp do kluczy API w wtyczce Gutenberg Essential Blocks dla WordPress

Luka w wtyczce Gutenberg Essential Blocks pozwala użytkownikom z uprawnieniami autora na dostęp do kluczy API. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-11369CVSS 4.3Web

CVE-2025-11369: Nieautoryzowany dostęp do kluczy API w wtyczce Gutenberg Essential Blocks dla WordPress

Luka w wtyczce Gutenberg Essential Blocks pozwala użytkownikom z uprawnieniami autora na dostęp do kluczy API. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
23.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Gutenberg Essential Blocks – Page Builder for Gutenberg Blocks & Patterns dla WordPress do wersji 5.7.2 ma lukę umożliwiającą użytkownikom z uprawnieniami autora i wyższymi nieautoryzowany dostęp do kluczy API usług zewnętrznych. Problem wynika z brakujących lub błędnych kontroli uprawnień w kilku funkcjach wtyczki.

Wpływ biznesowy

Luka pozwala na wyciek kluczy API skonfigurowanych w wtyczce, co może prowadzić do nieautoryzowanego dostępu do zewnętrznych usług powiązanych z witryną. Operatorzy IT powinni rozważyć ryzyko związane z potencjalnym wykorzystaniem tych kluczy, co może wpłynąć na bezpieczeństwo i integralność usług oraz danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, przejrzeć logi pod kątem podejrzanych działań oraz zweryfikować i, jeśli to możliwe, zresetować klucze API używane przez wtyczkę. Priorytetowo traktuj monitorowanie i zabezpieczenie dostępu do panelu administracyjnego WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS