WP Clinic
Entrar Registrarse

CVE · Medium

CVE-2026-12902 — Kadence Blocks — Page Builder Toolkit for Gutenberg Editor [kadence-blocks] < 3.7.8

CVE Vulnerabilidad Tipo Gravedad Afectadas Corregido en Publicado Estado
CVE-2026-12902 Kadence Blocks — Page Builder Toolkit for Gutenberg Editor [kadence-blocks] < 3.7.8 Falta de control de autorización Media 4,3 < 3.7.8 3.7.8 2026-06-30

CVE-2026-12902

El plugin Kadence Blocks — Page Builder Toolkit for Gutenberg Editor para WordPress es vulnerable a la bypass de autorización en todas las versiones hasta y inclusive 3.7.7. Esto se debe a que el plugin no verifica adecuadamente si un usuario está autorizado para realizar una acción. Esto permite a atacantes autenticados, con acceso de nivel contribuidor o superior, crear adjuntos arbitrarios en la biblioteca de medios descargando imágenes remotas al directorio de subidas del sitio mediante wp_upload_bits() y wp_insert_attachment(), bypassing el límite de capacidad upload_files.

Traducción automática del texto original de la fuente. Ver original

Fuente: CVE.org

Escanea tu sitio WordPress gratis

Sin registro, sin tarjeta de crédito — ingresa tu URL y obtén un informe de seguridad en segundos.