CVE-2025-2568
Vayu Blocks – Gutenberg Blocks для WordPress и WooCommerce 1.0.4 - 1.2.1 - Отсутствие авторизации для неаутентифицированного ограниченного произвольного обновления параметров
- Опубликовано
- 8 апр. 2025 г.
- Обновлено
- 8 апр. 2025 г.
- Назначение CNA
- Wordfence
- Наблюдены доказательства
- 25 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:NНизкий · следующие 30 дней
- Процентиль
- 31,5 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Плагин Vayu Blocks – Gutenberg Blocks for WordPress & WooCommerce для WordPress уязвим к несанкционированному доступу и изменению данных из-за отсутствия проверок прав доступа в функциях 'vayu_blocks_get_toggle_switch_values_callback' и 'vayu_blocks_save_toggle_switch_callback' в версиях с 1.0.4 по 1.2.1. Это позволяет неаутентифицированным атакующим читать параметры плагина и обновлять любой параметр, имя ключа которого заканчивается на '_value'.
Источники
1Доказательство концепции эксплуатации CVE-2025-2568, демонстрирующее несанкционированный доступ и изменение параметров плагина Vayu Blocks для WordPress из-за отсутствия проверок прав доступа.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.