Уразливість обходу авторизації в плагіні Kadence Blocks для WordPress

Уразливість Kadence Blocks дозволяє контриб'юторам обходити обмеження завантаження файлів у WordPress. Рекомендується оновлення плагіна.
CVE-2026-12902CVSS 4.3Web

Уразливість обходу авторизації в плагіні Kadence Blocks для WordPress

Уразливість Kadence Blocks дозволяє контриб'юторам обходити обмеження завантаження файлів у WordPress. Рекомендується оновлення плагіна.

CVSS
4.3 MEDIUM
EPSS
19.33%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Kadence Blocks для WordPress має уразливість обходу авторизації у версіях до 3.7.7 включно. Це дозволяє користувачам з рівнем доступу не нижче контриб'ютора завантажувати довільні файли в медіатеку сайту, обходячи обмеження на завантаження файлів.

Бізнес-вплив

Уразливість може призвести до завантаження небажаних або шкідливих файлів на сервер через медіатеку WordPress, що створює ризики для безпеки вебсайту та його користувачів. Власники інфраструктури повинні оцінити потенційний вплив на цілісність і конфіденційність даних, а також можливість подальших атак через скомпрометовані файли.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Kadence Blocks до останньої версії, де ця уразливість виправлена. Якщо оновлення наразі недоступне, слід обмежити права користувачів з рівнем доступу контриб'ютора і вище, перевірити журнали завантажень файлів на наявність підозрілої активності та розглянути тимчасове відключення плагіна. Також варто регулярно перевіряти оновлення від розробника та впроваджувати політики безпечного керування файлами.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки