Luka brakującej autoryzacji w wtyczce WP Blockade dla WordPress (CVE-2026-3480)
Luka brakującej autoryzacji w wtyczce WP Blockade WordPress umożliwia wykonanie dowolnych shortcode'ów przez uwierzytelnionych użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 26.75%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Blockade dla WordPress do wersji 0.9.14 posiada lukę brakującej autoryzacji, umożliwiającą uwierzytelnionym użytkownikom wykonanie dowolnych shortcode'ów. Brak weryfikacji uprawnień i nonce w funkcji render_shortcode_preview() pozwala na potencjalne ujawnienie informacji lub eskalację uprawnień.
Wpływ biznesowy
Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą wykonać dowolne shortcode'y, co może prowadzić do wycieku danych, eskalacji uprawnień lub innych niepożądanych działań w zależności od zarejestrowanych shortcode'ów na stronie. Może to zagrozić integralności i poufności danych oraz stabilności środowiska WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki WP Blockade do wersji zawierającej poprawkę lub, jeśli aktualizacja nie jest dostępna, ograniczenie dostępu użytkowników do poziomu Subskrybenta i wyżej oraz monitorowanie logów pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu wdrożenia poprawki.