CVE-2026-2608: Luka w wtyczce Kadence Blocks dla WordPress umożliwiająca nieautoryzowany dostęp
Luka w wtyczce Kadence Blocks dla WordPress umożliwia nieautoryzowane działania użytkownikom z uprawnieniami Współpracownika i wyżej. Zalecana szybka aktualizacja.
- CVSS
- 4.3 MEDIUM
- EPSS
- 10.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Kadence Blocks – Page Builder Toolkit dla edytora Gutenberg w WordPress ma lukę pozwalającą na nieautoryzowane działania przez użytkowników z uprawnieniami na poziomie Współpracownika i wyżej. Problem dotyczy wszystkich wersji do 3.5.32 włącznie i wynika z braku odpowiedniej weryfikacji uprawnień.
Wpływ biznesowy
Atakujący z dostępem na poziomie Współpracownika mogą wykorzystać tę lukę do wykonania działań, do których nie powinni mieć uprawnień, co może prowadzić do nieautoryzowanych zmian w treści lub konfiguracji strony. Może to wpłynąć na integralność i bezpieczeństwo witryny, szczególnie w środowiskach z wieloma użytkownikami o różnych rolach.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować wersję wtyczki Kadence Blocks i zaktualizować ją do najnowszej dostępnej wersji, jeśli jest już dostępna poprawka. W przypadku braku aktualizacji zaleca się ograniczenie uprawnień użytkowników do minimum niezbędnego oraz monitorowanie logów aktywności pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe, do czasu załatania luki.