CVE-2025-11369: Nieautoryzowany dostęp do kluczy API w wtyczce Gutenberg Essential Blocks dla WordPress
Luka w wtyczce Gutenberg Essential Blocks pozwala użytkownikom z uprawnieniami autora na dostęp do kluczy API. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 23.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Gutenberg Essential Blocks – Page Builder for Gutenberg Blocks & Patterns dla WordPress do wersji 5.7.2 ma lukę umożliwiającą użytkownikom z uprawnieniami autora i wyższymi nieautoryzowany dostęp do kluczy API usług zewnętrznych. Problem wynika z brakujących lub błędnych kontroli uprawnień w kilku funkcjach wtyczki.
Wpływ biznesowy
Luka pozwala na wyciek kluczy API skonfigurowanych w wtyczce, co może prowadzić do nieautoryzowanego dostępu do zewnętrznych usług powiązanych z witryną. Operatorzy IT powinni rozważyć ryzyko związane z potencjalnym wykorzystaniem tych kluczy, co może wpłynąć na bezpieczeństwo i integralność usług oraz danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, przejrzeć logi pod kątem podejrzanych działań oraz zweryfikować i, jeśli to możliwe, zresetować klucze API używane przez wtyczkę. Priorytetowo traktuj monitorowanie i zabezpieczenie dostępu do panelu administracyjnego WordPress.