CVE-2025-3276: podatność Stored XSS w wtyczce SKT Blocks dla WordPress

Podatność Stored XSS w wtyczce SKT Blocks do WordPress umożliwia ataki przez użytkowników z uprawnieniami Contributor i wyższymi. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-3276CVSS 6.4CMS

CVE-2025-3276: podatność Stored XSS w wtyczce SKT Blocks dla WordPress

Podatność Stored XSS w wtyczce SKT Blocks do WordPress umożliwia ataki przez użytkowników z uprawnieniami Contributor i wyższymi. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
11.41%
Aktywnie wykorzystywana
brak w KEV
Produkt
skt blocks

Co wiadomo

Wtyczka SKT Blocks – Gutenberg based Page Builder dla WordPress do wersji 1.9 włącznie jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez blok Post Carousel. Problem wynika z niewystarczającej sanitizacji danych wejściowych i braków w escapingu wyjścia, co umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie Kontrybutora.

Wpływ biznesowy

Atakujący z dostępem na poziomie Kontrybutora lub wyższym mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanych stron przez innych użytkowników. Może to prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla reputacji i bezpieczeństwa serwisu. Operatorzy CMS powinni traktować tę lukę jako istotne ryzyko dla integralności i bezpieczeństwa witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SKT Blocks u dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, zweryfikować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie podatnego bloku Post Carousel. Priorytetowo należy monitorować i minimalizować ekspozycję serwisu na potencjalne ataki XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS