CVE-2026-1646: Stored Cross-Site Scripting w wtyczce Advance Block Extend dla WordPress

Luka XSS w wtyczce Advance Block Extend dla WordPress umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-1646CVSS 6.4Web

CVE-2026-1646: Stored Cross-Site Scripting w wtyczce Advance Block Extend dla WordPress

Luka XSS w wtyczce Advance Block Extend dla WordPress umożliwia ataki przez wstrzyknięcie skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
13.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Advance Block Extend dla WordPress do wersji 1.0.4 zawiera lukę Stored Cross-Site Scripting w atrybucie TitleColor bloku Latest Posts w edytorze Gutenberg. Luka wynika z niewystarczającej sanitacji i escapingu danych wejściowych, umożliwiając atakującym z uprawnieniami Contributor lub wyższymi wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z dostępem na poziomie Contributor mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanych stron przez użytkowników. Może to prowadzić do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i reputacji serwisu. Zagrożenie dotyczy wszystkich instalacji korzystających z podatnej wersji wtyczki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Advance Block Extend i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Contributor i wyższego oraz monitorować logi pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie podatnego bloku w edytorze Gutenberg.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS