CVE-2025-12180: Brak autoryzacji w wtyczce Qi Blocks dla WordPress

Luka w Qi Blocks WordPress pozwala na wstrzyknięcie CSS przez użytkowników z uprawnieniami Współpracownika. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-12180CVSS 4.3Web

CVE-2025-12180: Brak autoryzacji w wtyczce Qi Blocks dla WordPress

Luka w Qi Blocks WordPress pozwala na wstrzyknięcie CSS przez użytkowników z uprawnieniami Współpracownika. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
11.85%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Qi Blocks dla WordPress do wersji 1.4.3 włącznie posiada lukę polegającą na braku odpowiedniej autoryzacji przy zapisywaniu stylów CSS przez REST API. Umożliwia to użytkownikom z uprawnieniami co najmniej na poziomie Współpracownika wstrzyknięcie dowolnego CSS, co może prowadzić do ukrywania treści, nakładania fałszywych elementów interfejsu lub wycieku danych.

Wpływ biznesowy

Luka ta może zostać wykorzystana przez atakujących do manipulacji wyglądem i funkcjonowaniem strony internetowej, co może wpłynąć na doświadczenie użytkowników oraz bezpieczeństwo danych. Właściciele infrastruktury powinni zwrócić uwagę na potencjalne ryzyko wycieku informacji i utraty integralności witryny, szczególnie jeśli wtyczka jest aktywna i dostępna dla użytkowników z uprawnieniami współpracownika lub wyższymi.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Qi Blocks u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu niższego niż Współpracownik, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS