Luka wtyczki Gutenberg Blocks with AI umożliwia nieautoryzowaną publikację postów

Wtyczka Gutenberg Blocks with AI umożliwia nieautoryzowaną publikację postów w WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-15286CVSS 4.3Web

Luka wtyczki Gutenberg Blocks with AI umożliwia nieautoryzowaną publikację postów

Wtyczka Gutenberg Blocks with AI umożliwia nieautoryzowaną publikację postów w WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
18.74%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Gutenberg Blocks with AI by Kadence WP do WordPressa ma lukę pozwalającą użytkownikom z uprawnieniami Contributor i wyższymi na natychmiastową publikację postów, omijając standardowy proces zatwierdzania. Problem dotyczy wszystkich wersji do 3.5.32 włącznie i wynika z błędnej konfiguracji sprawdzania uprawnień w REST API.

Wpływ biznesowy

Atakujący z dostępem na poziomie Contributor mogą publikować treści bez zatwierdzenia administratora, co może prowadzić do nieautoryzowanego zamieszczania niezweryfikowanych lub szkodliwych materiałów na stronie. Może to wpłynąć na reputację firmy oraz bezpieczeństwo witryny, zwłaszcza w środowiskach z wieloma współpracownikami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi publikacji oraz rozważyć tymczasowe wyłączenie funkcji REST API związanej z 'process_pattern'.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS