Luka RCE w motywie Blocksy dla WordPress (CVE-2026-8365)

Wysokie ryzyko RCE w motywie Blocksy WordPress do 2.1.35. Zalecane szybkie aktualizacje i ograniczenie dostępu użytkowników.
CVE-2026-8365CVSS 8.8Web

Luka RCE w motywie Blocksy dla WordPress (CVE-2026-8365)

Wysokie ryzyko RCE w motywie Blocksy WordPress do 2.1.35. Zalecane szybkie aktualizacje i ograniczenie dostępu użytkowników.

CVSS
8.8 HIGH
EPSS
64.38%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Motyw Blocksy dla WordPress do wersji 2.1.35 zawiera lukę PHP Object Injection prowadzącą do zdalnego wykonania kodu (RCE) poprzez pole REST API 'blocksy_meta' i migrację bazy danych V200. Problem wynika z niewystarczającej sanitacji danych i niekontrolowanego deserializowania obiektów PHP podczas migracji.

Wpływ biznesowy

Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzyknąć złośliwy obiekt PHP, który podczas migracji bazy danych zostanie deserializowany i wywoła dowolny kod PHP. Może to prowadzić do przejęcia kontroli nad serwerem WordPress, narażając dane i infrastrukturę na poważne zagrożenia.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji motywu Blocksy u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp do panelu WordPress tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanej aktywności i rozważ audyt uprawnień użytkowników. Priorytetowo traktuj aktualizacje zabezpieczeń i minimalizuj ekspozycję serwisu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS