CVE-2026-2608: Luka w wtyczce Kadence Blocks dla WordPress umożliwiająca nieautoryzowany dostęp

Luka w wtyczce Kadence Blocks dla WordPress umożliwia nieautoryzowane działania użytkownikom z uprawnieniami Współpracownika i wyżej. Zalecana szybka aktualizacja.
CVE-2026-2608CVSS 4.3CMS

CVE-2026-2608: Luka w wtyczce Kadence Blocks dla WordPress umożliwiająca nieautoryzowany dostęp

Luka w wtyczce Kadence Blocks dla WordPress umożliwia nieautoryzowane działania użytkownikom z uprawnieniami Współpracownika i wyżej. Zalecana szybka aktualizacja.

CVSS
4.3 MEDIUM
EPSS
10.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Kadence Blocks – Page Builder Toolkit dla edytora Gutenberg w WordPress ma lukę pozwalającą na nieautoryzowane działania przez użytkowników z uprawnieniami na poziomie Współpracownika i wyżej. Problem dotyczy wszystkich wersji do 3.5.32 włącznie i wynika z braku odpowiedniej weryfikacji uprawnień.

Wpływ biznesowy

Atakujący z dostępem na poziomie Współpracownika mogą wykorzystać tę lukę do wykonania działań, do których nie powinni mieć uprawnień, co może prowadzić do nieautoryzowanych zmian w treści lub konfiguracji strony. Może to wpłynąć na integralność i bezpieczeństwo witryny, szczególnie w środowiskach z wieloma użytkownikami o różnych rolach.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować wersję wtyczki Kadence Blocks i zaktualizować ją do najnowszej dostępnej wersji, jeśli jest już dostępna poprawka. W przypadku braku aktualizacji zaleca się ograniczenie uprawnień użytkowników do minimum niezbędnego oraz monitorowanie logów aktywności pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe, do czasu załatania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS