CVE-2025-12134: Luka w wtyczce ZoloBlocks dla WordPress umożliwia nieautoryzowaną modyfikację danych

Luka CVE-2025-12134 w wtyczce ZoloBlocks dla WordPress pozwala na nieautoryzowaną zmianę statusu popupów. Zalecana szybka aktualizacja wtyczki.
CVE-2025-12134CVSS 5.3CMS

CVE-2025-12134: Luka w wtyczce ZoloBlocks dla WordPress umożliwia nieautoryzowaną modyfikację danych

Luka CVE-2025-12134 w wtyczce ZoloBlocks dla WordPress pozwala na nieautoryzowaną zmianę statusu popupów. Zalecana szybka aktualizacja wtyczki.

CVSS
5.3 MEDIUM
EPSS
13.19%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka ZoloBlocks – Gutenberg Block Editor Plugin z zaawansowanymi blokami i dynamiczną zawartością dla WordPressa ma lukę pozwalającą na nieautoryzowaną zmianę statusu popupów. Brak odpowiedniej weryfikacji uprawnień w funkcji update_popup_status() w wersjach do 2.3.11 włącznie umożliwia atakującym włączanie lub wyłączanie popupów bez uwierzytelnienia.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystających z WordPressa z wtyczką ZoloBlocks, luka ta może prowadzić do niezamierzonych zmian w interfejsie użytkownika, co może wpłynąć na doświadczenie klientów i potencjalnie narazić na dalsze ataki socjotechniczne. Nieautoryzowane włączanie lub wyłączanie popupów może zaburzyć komunikację marketingową lub bezpieczeństwo witryny.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować wersję wtyczki ZoloBlocks i zaktualizować ją do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku dostępnej aktualizacji, zaleca się ograniczenie dostępu do funkcji aktualizacji popupów oraz monitorowanie logów pod kątem nieautoryzowanych zmian. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe, do czasu wdrożenia poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS