Уразливість у плагіні ZoloBlocks для WordPress дозволяє неавторизоване керування спливаючими вікнами

Знайдено уразливість у плагіні ZoloBlocks для WordPress, що дозволяє неавторизоване керування спливаючими вікнами. Рекомендується перевірити оновлення та обмежити доступ.
CVE-2025-12134CVSS 5.3CMS

Уразливість у плагіні ZoloBlocks для WordPress дозволяє неавторизоване керування спливаючими вікнами

Знайдено уразливість у плагіні ZoloBlocks для WordPress, що дозволяє неавторизоване керування спливаючими вікнами. Рекомендується перевірити оновлення та обмежити доступ.

CVSS
5.3 MEDIUM
EPSS
13.19%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ZoloBlocks для WordPress має уразливість через відсутність перевірки прав у функції update_popup_status(), що дозволяє неавторизованим користувачам вмикати або вимикати спливаючі вікна. Уразливість присутня у всіх версіях до 2.3.11 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого керування поведінкою сайту, зокрема активації або деактивації спливаючих вікон, що може вплинути на взаємодію з користувачами та репутацію бренду. Власники сайтів на WordPress, які використовують цей плагін, повинні оцінити ризики та вжити заходів для захисту контенту та користувацького досвіду.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ZoloBlocks від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна, переглянути журнали активності на предмет підозрілих дій та зменшити експозицію сайту. Важливо також інформувати команду безпеки та планувати пріоритетне усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки