CVE-2025-9075: ZoloBlocks dla WordPress narażony na atak Stored XSS w wielu blokach Gutenberg
Wtyczka ZoloBlocks do WordPress ma lukę Stored XSS w blokach Gutenberg do wersji 2.3.10. Zalecane aktualizacje i ograniczenie uprawnień użytkowników.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ZoloBlocks dla WordPress w wersjach do 2.3.10 włącznie ma lukę Stored Cross-Site Scripting (XSS) w wielu blokach Gutenberg. Luka wynika z niewystarczającej sanitacji i escapingu danych wejściowych w atrybutach użytkownika, co umożliwia atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z dostępem na poziomie współtwórcy lub wyższym mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron. Może to prowadzić do kradzieży danych sesji, manipulacji treścią strony lub dalszych ataków na użytkowników i infrastrukturę. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa swoich witryn WordPress.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ZoloBlocks i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, szczególnie poziomu współtwórcy i wyżej. Dodatkowo warto przejrzeć logi pod kątem podejrzanej aktywności oraz monitorować witrynę pod kątem nietypowych zachowań. Regularne audyty bezpieczeństwa i stosowanie zasad minimalnych uprawnień pomogą ograniczyć ryzyko.