CVE-2026-12902: Luka w Kadence Blocks umożliwiająca obejście autoryzacji

Wtyczka Kadence Blocks do WordPress ma lukę pozwalającą użytkownikom z uprawnieniami współtwórcy na wgrywanie plików. Zalecane jest szybkie wdrożenie aktualizacji.
CVE-2026-12902CVSS 4.3Web

CVE-2026-12902: Luka w Kadence Blocks umożliwiająca obejście autoryzacji

Wtyczka Kadence Blocks do WordPress ma lukę pozwalającą użytkownikom z uprawnieniami współtwórcy na wgrywanie plików. Zalecane jest szybkie wdrożenie aktualizacji.

CVSS
4.3 MEDIUM
EPSS
19.33%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Kadence Blocks dla WordPress do wersji 3.7.7 ma lukę pozwalającą użytkownikom z uprawnieniami współtwórcy na obejście kontroli autoryzacji. Atakujący mogą tworzyć dowolne załączniki w bibliotece mediów, pobierając zdalne obrazy do katalogu uploadów witryny.

Wpływ biznesowy

Luka umożliwia osobom z ograniczonymi uprawnieniami rozszerzenie ich możliwości i wgranie plików do serwera, co może prowadzić do eskalacji uprawnień lub wprowadzenia złośliwych treści. Operatorzy WordPress powinni traktować to zagrożenie poważnie, zwłaszcza w środowiskach z wieloma użytkownikami o różnych poziomach dostępu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Kadence Blocks i ich wdrożenie. W przypadku braku łatki warto ograniczyć uprawnienia użytkowników do minimum, monitorować logi serwera pod kątem nietypowych operacji uploadu oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS