CVE-2026-12904: Kadence Blocks dla WordPress - podatność na nieautoryzowany dostęp do danych

Podatność CVE-2026-12904 w Kadence Blocks dla WordPress pozwala na nieautoryzowany dostęp do danych optymalizatora. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-12904CVSS 4.3Web

CVE-2026-12904: Kadence Blocks dla WordPress - podatność na nieautoryzowany dostęp do danych

Podatność CVE-2026-12904 w Kadence Blocks dla WordPress pozwala na nieautoryzowany dostęp do danych optymalizatora. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
21.46%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Kadence Blocks – Gutenberg Blocks for Page Builder Features dla WordPress w wersjach do 3.7.7 ma lukę typu Insecure Direct Object Reference. Umożliwia to użytkownikom z uprawnieniami Contributor i wyższymi odczyt lub usunięcie danych optymalizatora należących do innych użytkowników poprzez manipulację parametrami żądania.

Wpływ biznesowy

Podatność pozwala na nieautoryzowany dostęp i modyfikację danych optymalizatora postów innych użytkowników, co może prowadzić do utraty integralności danych i potencjalnych zakłóceń w działaniu witryny. Administratorzy powinni zwrócić uwagę na możliwość eskalacji uprawnień w środowiskach z wieloma użytkownikami i ograniczyć ryzyko wycieku lub usunięcia danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Kadence Blocks i ich wdrożenie. W przypadku braku łatki, ograniczyć dostęp użytkowników do poziomu Contributor i wyższego oraz monitorować logi pod kątem nietypowych operacji na danych optymalizatora. Warto również rozważyć ograniczenie parametrów wejściowych i weryfikację zgodności post_path z post_id.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS