CVE-2026-12904: Kadence Blocks dla WordPress - podatność na nieautoryzowany dostęp do danych
Podatność CVE-2026-12904 w Kadence Blocks dla WordPress pozwala na nieautoryzowany dostęp do danych optymalizatora. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 21.46%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Kadence Blocks – Gutenberg Blocks for Page Builder Features dla WordPress w wersjach do 3.7.7 ma lukę typu Insecure Direct Object Reference. Umożliwia to użytkownikom z uprawnieniami Contributor i wyższymi odczyt lub usunięcie danych optymalizatora należących do innych użytkowników poprzez manipulację parametrami żądania.
Wpływ biznesowy
Podatność pozwala na nieautoryzowany dostęp i modyfikację danych optymalizatora postów innych użytkowników, co może prowadzić do utraty integralności danych i potencjalnych zakłóceń w działaniu witryny. Administratorzy powinni zwrócić uwagę na możliwość eskalacji uprawnień w środowiskach z wieloma użytkownikami i ograniczyć ryzyko wycieku lub usunięcia danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Kadence Blocks i ich wdrożenie. W przypadku braku łatki, ograniczyć dostęp użytkowników do poziomu Contributor i wyższego oraz monitorować logi pod kątem nietypowych operacji na danych optymalizatora. Warto również rozważyć ograniczenie parametrów wejściowych i weryfikację zgodności post_path z post_id.