Уразливість відсутності авторизації у плагіні Gutenberg Blocks with AI для WordPress

Виявлено уразливість у плагіні Gutenberg Blocks with AI, що дозволяє користувачам Contributor завантажувати файли без дозволу. Рекомендується оновлення та перевірка безпеки.
CVE-2026-2633CVSS 4.3Web

Уразливість відсутності авторизації у плагіні Gutenberg Blocks with AI для WordPress

Виявлено уразливість у плагіні Gutenberg Blocks with AI, що дозволяє користувачам Contributor завантажувати файли без дозволу. Рекомендується оновлення та перевірка безпеки.

CVSS
4.3 MEDIUM
EPSS
25.15%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Gutenberg Blocks with AI by Kadence WP для WordPress до версії 3.6.1 включно має уразливість відсутності перевірки повноважень у функції обробки AJAX-запитів. Це дозволяє користувачам з рівнем Contributor та вище завантажувати довільні зображення з віддалених URL, обходячи стандартні обмеження WordPress.

Бізнес-вплив

Уразливість може призвести до несанкціонованого завантаження файлів у медіатеку WordPress, що створює ризики для безпеки вебсайту, включно з можливістю розповсюдження шкідливого контенту. Власники інфраструктури повинні врахувати потенційний вплив на цілісність і безпеку своїх ресурсів та пріоритезувати оновлення або інші заходи захисту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Gutenberg Blocks with AI від Kadence WP та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Contributor до функцій завантаження файлів, переглянути журнали активності на предмет підозрілих завантажень та зменшити експозицію плагіна у мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки