Luka RCE w wtyczce Block Logic – Full Gutenberg Block Display Control dla WordPress

Luka RCE w wtyczce Block Logic – Full Gutenberg Block Display Control dla WordPress umożliwia wykonanie kodu przez użytkowników Contributor i wyższych. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-2303CVSS 8.8Web

Luka RCE w wtyczce Block Logic – Full Gutenberg Block Display Control dla WordPress

Luka RCE w wtyczce Block Logic – Full Gutenberg Block Display Control dla WordPress umożliwia wykonanie kodu przez użytkowników Contributor i wyższych. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
53.18%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Block Logic – Full Gutenberg Block Display Control dla WordPress do wersji 1.0.8 włącznie zawiera lukę umożliwiającą zdalne wykonanie kodu (RCE) poprzez funkcję block_logic_check_logic. Luka wynika z niebezpiecznej ewaluacji danych kontrolowanych przez użytkownika, co pozwala atakującym z uprawnieniami co najmniej Contributor na wykonanie kodu na serwerze.

Wpływ biznesowy

Atakujący z dostępem na poziomie Contributor lub wyższym mogą wykorzystać tę lukę do wykonania dowolnego kodu na serwerze, co może prowadzić do przejęcia kontroli nad serwerem, kradzieży danych lub dalszej eskalacji ataku. Właściciele stron WordPress korzystający z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla integralności i bezpieczeństwa swoich systemów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Block Logic – Full Gutenberg Block Display Control i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Contributor i wyższego oraz monitorować logi pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu wdrożenia poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS