CVE-2026-12430: Stored Cross-Site Scripting w wtyczce Blocksy Companion dla WordPress
Podatność Stored XSS w wtyczce Blocksy Companion dla WordPress do wersji 2.1.45. Zalecana aktualizacja i ograniczenie uprawnień użytkowników.
- CVSS
- 4.4 MEDIUM
- EPSS
- 25.94%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Blocksy Companion dla WordPress do wersji 2.1.45 jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez ustawienia administratora z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych. Atakujący z uprawnieniami edytora lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanych stron.
Wpływ biznesowy
Podatność ta dotyczy instalacji multisite oraz tych, gdzie opcja unfiltered_html jest wyłączona, co może prowadzić do nieautoryzowanego wykonania skryptów w kontekście użytkownika. Może to skutkować kradzieżą sesji, manipulacją zawartością strony lub innymi atakami skierowanymi na użytkowników i administratorów witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Blocksy Companion do wersji nowszej niż 2.1.45, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć uprawnienia użytkowników, zwłaszcza edytorów, oraz weryfikować i filtrować dane wprowadzane w ustawieniach administratora. Dodatkowo warto przejrzeć logi pod kątem podejrzanych działań i rozważyć wdrożenie mechanizmów ochrony przed XSS.