Luka RCE w wtyczce Custom Block Builder – Lazy Blocks dla WordPress

Wtyczka Lazy Blocks do WordPress ma krytyczną lukę RCE pozwalającą na wykonanie kodu przez użytkowników z uprawnieniami Contributor i wyższymi.
CVE-2026-1560CVSS 8.8Web

Luka RCE w wtyczce Custom Block Builder – Lazy Blocks dla WordPress

Wtyczka Lazy Blocks do WordPress ma krytyczną lukę RCE pozwalającą na wykonanie kodu przez użytkowników z uprawnieniami Contributor i wyższymi.

CVSS
8.8 HIGH
EPSS
94.51%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Custom Block Builder – Lazy Blocks dla WordPress w wersjach do 4.2.0 włącznie zawiera lukę umożliwiającą zdalne wykonanie kodu. Atakujący z uprawnieniami co najmniej na poziomie współtwórcy mogą uruchomić dowolny kod na serwerze poprzez funkcje klasy 'LazyBlocks_Blocks'.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa serwerów hostingujących WordPress, gdyż umożliwia atakującym eskalację uprawnień i wykonanie złośliwego kodu. Może to prowadzić do przejęcia kontroli nad infrastrukturą, wycieku danych lub zakłócenia działania usług webowych. Operatorzy powinni traktować tę lukę jako wysokiego priorytetu do zaadresowania.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Custom Block Builder – Lazy Blocks i ich zastosowanie. W przypadku braku łatki warto ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy przeprowadzić przegląd zabezpieczeń i audyt dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS