PT-2026-54504 · WordPress · Qi Blocks
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Qi Blocks versões anteriores a 1.5.0
Description
Ocorre uma Referência Direta a Objeto Insegura quando o plugin falha ao validar uma chave controlada pelo usuário. Atacantes autenticados com acesso de nível de autor ou superior podem explorar isso para modificar estilos armazenados de postagens, modelos ou widgets que não lhes pertencem. Ao usar valores reservados para o parâmetro
page id, os atacantes podem afetar superfícies de todo o site, resultando em desfiguração não autorizada do frontend, ocultação de conteúdo e degradação de páginas. O problema existe porque a verificação de permissão do endpoint verifica apenas as capacidades genéricas edit posts e publish posts, sem confirmar a propriedade da postagem.Recommendations
Atualize o Qi Blocks para a versão 1.5.0 ou posterior.
Restrinja o uso do parâmetro
page id para usuários com acesso de nível de autor até que a atualização seja aplicada.Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Qi Blocks