CVE-2026-4329: Stored Cross-Site Scripting w wtyczce Blackhole for Bad Bots dla WordPress

Wtyczka Blackhole for Bad Bots do WordPress ma lukę XSS w nagłówku User-Agent. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-4329CVSS 7.2Web

CVE-2026-4329: Stored Cross-Site Scripting w wtyczce Blackhole for Bad Bots dla WordPress

Wtyczka Blackhole for Bad Bots do WordPress ma lukę XSS w nagłówku User-Agent. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.2 HIGH
EPSS
23.85%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Blackhole for Bad Bots dla WordPress do wersji 3.8 jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez nagłówek User-Agent HTTP. Luka wynika z niewystarczającej sanitacji i escapingu danych, co pozwala na wstrzyknięcie złośliwych skryptów wyświetlanych administratorowi.

Wpływ biznesowy

Atakujący mogą wstrzyknąć i wykonać złośliwe skrypty w panelu administracyjnym WordPress, co może prowadzić do przejęcia sesji administratora lub innych działań na koncie. Luka stanowi poważne zagrożenie dla bezpieczeństwa witryny i integralności danych, szczególnie w środowiskach z wieloma administratorami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do strony logów Bad Bots tylko do zaufanych administratorów, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS