Уразливість у плагіні Qi Blocks для WordPress дозволяє несанкціоноване змінення зображень

Уразливість у плагіні Qi Blocks для WordPress дозволяє користувачам з Contributor доступом змінювати зображення інших, що може призвести до зловживання ресурсами сервера.
CVE-2025-12182CVSS 4.3Web

Уразливість у плагіні Qi Blocks для WordPress дозволяє несанкціоноване змінення зображень

Уразливість у плагіні Qi Blocks для WordPress дозволяє користувачам з Contributor доступом змінювати зображення інших, що може призвести до зловживання ресурсами сервера.

CVSS
4.3 MEDIUM
EPSS
11.85%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Qi Blocks для WordPress до версії 1.4.3 має уразливість через відсутність перевірки прав доступу у функції resize_image_callback(). Це дозволяє користувачам з рівнем Contributor і вище змінювати розмір зображень інших користувачів, що може призвести до небажаних записів файлів і перевантаження сервера.

Бізнес-вплив

Для власників веб-інфраструктури ця уразливість може спричинити несанкціоноване використання ресурсів сервера, включно з дисковим простором та обчислювальною потужністю через обробку великих зображень. Це може вплинути на стабільність і продуктивність вебсайту, а також створити ризики для безпеки даних користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Qi Blocks від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище до функцій зміни зображень, переглянути журнали активності на предмет підозрілих дій і зменшити експозицію плагіна в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки