PT-2026-54504 · WordPress · Qi Blocks

·

CVE-2026-10096

·

Publicado

2026-07-01

·

Atualizado

2026-07-01

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Qi Blocks versões anteriores a 1.5.0
Description Ocorre uma Referência Direta a Objeto Insegura quando o plugin falha ao validar uma chave controlada pelo usuário. Atacantes autenticados com acesso de nível de autor ou superior podem explorar isso para modificar estilos armazenados de postagens, modelos ou widgets que não lhes pertencem. Ao usar valores reservados para o parâmetro page id, os atacantes podem afetar superfícies de todo o site, resultando em desfiguração não autorizada do frontend, ocultação de conteúdo e degradação de páginas. O problema existe porque a verificação de permissão do endpoint verifica apenas as capacidades genéricas edit posts e publish posts, sem confirmar a propriedade da postagem.
Recommendations Atualize o Qi Blocks para a versão 1.5.0 ou posterior. Restrinja o uso do parâmetro page id para usuários com acesso de nível de autor até que a atualização seja aplicada.

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-10096

Produtos afetados

Qi Blocks