Уразливість витоку чутливої інформації в плагіні Kadence Blocks для WordPress

Виявлено уразливість у плагіні Kadence Blocks для WordPress, що дозволяє витік ліцензійної інформації через консоль браузера користувачам з рівнем Contributor і вище.
CVE-2026-11357CVSS 4.3Web

Уразливість витоку чутливої інформації в плагіні Kadence Blocks для WordPress

Виявлено уразливість у плагіні Kadence Blocks для WordPress, що дозволяє витік ліцензійної інформації через консоль браузера користувачам з рівнем Contributor і вище.

CVSS
4.3 MEDIUM
EPSS
24.58%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Kadence Blocks для WordPress до версії 3.7.5 містить уразливість, що дозволяє користувачам з рівнем доступу Contributor і вище отримувати через консоль браузера ліцензійні ключі та пов’язані дані Kadence. Це відбувається без необхідності маніпуляцій із серверними запитами, якщо адміністратор раніше підключив дійсну ліцензію.

Бізнес-вплив

Уразливість може призвести до розкриття ліцензійної інформації, включно з ключами та електронною поштою власника, що потенційно дозволяє зловмисникам використовувати ці дані для несанкціонованого доступу або поширення шкідливого програмного забезпечення. Власники сайтів та ІТ-оператори повинні врахувати ризики компрометації ліцензійних даних та можливі наслідки для безпеки інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Kadence Blocks від розробника та встановити їх. Якщо оновлення недоступні, обмежте доступ користувачів до рівня Contributor і вище, ретельно контролюйте підключення ліцензій, переглядайте журнали доступу та зменшуйте експозицію плагіна в середовищі. Пріоритезуйте заходи безпеки відповідно до ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки