WordPress · Kadence Blocks · CVE-2026-12904
**Nome do Software Vulnerável e Versões Afetadas**
Kadence Blocks – Gutenberg Blocks for Page Builder Features versões anteriores a 3.7.8
**Descrição**
Existe uma Referência Direta a Objeto Insegura devido a uma incompatibilidade entre o objeto usado para autorização e o objeto acessado nos endpoints `create item()`, `get item()`, `delete item()` e `bulk delete items()` do `Optimize Rest Controller`. Embora a autorização seja verificada usando `current user can('edit post'/'delete post', $post id)` em relação ao parâmetro `post id`, a camada de armazenamento recupera registros com base em um hash SHA256 do parâmetro `post path`. Como não há a obrigatoriedade de que o `post path` corresponda ao `post id`, invasores autenticados com nível de acesso Colaborador ou superior podem ler ou excluir registros de análise do otimizador de postagens pertencentes a outros usuários, fornecendo seu próprio `post id` e o `post path` da vítima.
**Recomendações**
Atualize para uma versão posterior à 3.7.7.