CVE-2026-12902
El plugin Kadence Blocks — Page Builder Toolkit for Gutenberg Editor para WordPress es vulnerable a la bypass de autorización en todas las versiones hasta y inclusive 3.7.7. Esto se debe a que el plugin no verifica adecuadamente si un usuario está autorizado para realizar una acción. Esto permite a atacantes autenticados, con acceso de nivel contribuidor o superior, crear adjuntos arbitrarios en la biblioteca de medios descargando imágenes remotas al directorio de subidas del sitio mediante wp_upload_bits() y wp_insert_attachment(), bypassing el límite de capacidad upload_files.
Traducción automática del texto original de la fuente. Ver original
Fuente: CVE.org