Luka RCE w motywie Blocksy dla WordPress (CVE-2026-8365)
Wysokie ryzyko RCE w motywie Blocksy WordPress do 2.1.35. Zalecane szybkie aktualizacje i ograniczenie dostępu użytkowników.
- CVSS
- 8.8 HIGH
- EPSS
- 64.38%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw Blocksy dla WordPress do wersji 2.1.35 zawiera lukę PHP Object Injection prowadzącą do zdalnego wykonania kodu (RCE) poprzez pole REST API 'blocksy_meta' i migrację bazy danych V200. Problem wynika z niewystarczającej sanitacji danych i niekontrolowanego deserializowania obiektów PHP podczas migracji.
Wpływ biznesowy
Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzyknąć złośliwy obiekt PHP, który podczas migracji bazy danych zostanie deserializowany i wywoła dowolny kod PHP. Może to prowadzić do przejęcia kontroli nad serwerem WordPress, narażając dane i infrastrukturę na poważne zagrożenia.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu Blocksy u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp do panelu WordPress tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanej aktywności i rozważ audyt uprawnień użytkowników. Priorytetowo traktuj aktualizacje zabezpieczeń i minimalizuj ekspozycję serwisu.