CVE-2025-12180: Brak autoryzacji w wtyczce Qi Blocks dla WordPress
Luka w Qi Blocks WordPress pozwala na wstrzyknięcie CSS przez użytkowników z uprawnieniami Współpracownika. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 11.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Qi Blocks dla WordPress do wersji 1.4.3 włącznie posiada lukę polegającą na braku odpowiedniej autoryzacji przy zapisywaniu stylów CSS przez REST API. Umożliwia to użytkownikom z uprawnieniami co najmniej na poziomie Współpracownika wstrzyknięcie dowolnego CSS, co może prowadzić do ukrywania treści, nakładania fałszywych elementów interfejsu lub wycieku danych.
Wpływ biznesowy
Luka ta może zostać wykorzystana przez atakujących do manipulacji wyglądem i funkcjonowaniem strony internetowej, co może wpłynąć na doświadczenie użytkowników oraz bezpieczeństwo danych. Właściciele infrastruktury powinni zwrócić uwagę na potencjalne ryzyko wycieku informacji i utraty integralności witryny, szczególnie jeśli wtyczka jest aktywna i dostępna dla użytkowników z uprawnieniami współpracownika lub wyższymi.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Qi Blocks u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu niższego niż Współpracownik, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe.