CVE-2026-12902: Luka w Kadence Blocks umożliwiająca obejście autoryzacji
Wtyczka Kadence Blocks do WordPress ma lukę pozwalającą użytkownikom z uprawnieniami współtwórcy na wgrywanie plików. Zalecane jest szybkie wdrożenie aktualizacji.
- CVSS
- 4.3 MEDIUM
- EPSS
- 19.33%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Kadence Blocks dla WordPress do wersji 3.7.7 ma lukę pozwalającą użytkownikom z uprawnieniami współtwórcy na obejście kontroli autoryzacji. Atakujący mogą tworzyć dowolne załączniki w bibliotece mediów, pobierając zdalne obrazy do katalogu uploadów witryny.
Wpływ biznesowy
Luka umożliwia osobom z ograniczonymi uprawnieniami rozszerzenie ich możliwości i wgranie plików do serwera, co może prowadzić do eskalacji uprawnień lub wprowadzenia złośliwych treści. Operatorzy WordPress powinni traktować to zagrożenie poważnie, zwłaszcza w środowiskach z wieloma użytkownikami o różnych poziomach dostępu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Kadence Blocks i ich wdrożenie. W przypadku braku łatki warto ograniczyć uprawnienia użytkowników do minimum, monitorować logi serwera pod kątem nietypowych operacji uploadu oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.