CVE-2026-1646: Stored Cross-Site Scripting w wtyczce Advance Block Extend dla WordPress
Luka XSS w wtyczce Advance Block Extend dla WordPress umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 13.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Advance Block Extend dla WordPress do wersji 1.0.4 zawiera lukę Stored Cross-Site Scripting w atrybucie TitleColor bloku Latest Posts w edytorze Gutenberg. Luka wynika z niewystarczającej sanitacji i escapingu danych wejściowych, umożliwiając atakującym z uprawnieniami Contributor lub wyższymi wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z dostępem na poziomie Contributor mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanych stron przez użytkowników. Może to prowadzić do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i reputacji serwisu. Zagrożenie dotyczy wszystkich instalacji korzystających z podatnej wersji wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Advance Block Extend i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Contributor i wyższego oraz monitorować logi pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie podatnego bloku w edytorze Gutenberg.