CVE-2025-12134: Luka w wtyczce ZoloBlocks dla WordPress umożliwia nieautoryzowaną modyfikację danych
Luka CVE-2025-12134 w wtyczce ZoloBlocks dla WordPress pozwala na nieautoryzowaną zmianę statusu popupów. Zalecana szybka aktualizacja wtyczki.
- CVSS
- 5.3 MEDIUM
- EPSS
- 13.19%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ZoloBlocks – Gutenberg Block Editor Plugin z zaawansowanymi blokami i dynamiczną zawartością dla WordPressa ma lukę pozwalającą na nieautoryzowaną zmianę statusu popupów. Brak odpowiedniej weryfikacji uprawnień w funkcji update_popup_status() w wersjach do 2.3.11 włącznie umożliwia atakującym włączanie lub wyłączanie popupów bez uwierzytelnienia.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystających z WordPressa z wtyczką ZoloBlocks, luka ta może prowadzić do niezamierzonych zmian w interfejsie użytkownika, co może wpłynąć na doświadczenie klientów i potencjalnie narazić na dalsze ataki socjotechniczne. Nieautoryzowane włączanie lub wyłączanie popupów może zaburzyć komunikację marketingową lub bezpieczeństwo witryny.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować wersję wtyczki ZoloBlocks i zaktualizować ją do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku dostępnej aktualizacji, zaleca się ograniczenie dostępu do funkcji aktualizacji popupów oraz monitorowanie logów pod kątem nieautoryzowanych zmian. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe, do czasu wdrożenia poprawki.