CVE-2026-8981: Luka w wtyczce Custom Block Builder dla WordPress umożliwiająca wstrzyknięcie JavaScript

Wtyczka Custom Block Builder przed 4.3.0 pozwala na wstrzyknięcie JavaScript przez administratorów multisite. Zalecana aktualizacja.
CVE-2026-8981CVSS 3.5CMS

CVE-2026-8981: Luka w wtyczce Custom Block Builder dla WordPress umożliwiająca wstrzyknięcie JavaScript

Wtyczka Custom Block Builder przed 4.3.0 pozwala na wstrzyknięcie JavaScript przez administratorów multisite. Zalecana aktualizacja.

CVSS
3.5 LOW
EPSS
3.64%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Custom Block Builder dla WordPress w wersjach przed 4.3.0 nie sprawdza konsekwentnie uprawnienia unfiltered_html podczas zapisu kodu szablonu bloku. Pozwala to administratorom multisite lub instalacji z DISALLOW_UNFILTERED_HTML na wstrzyknięcie dowolnego JavaScript, który wykonuje się u odwiedzających strony z tym blokiem.

Wpływ biznesowy

Ta luka może prowadzić do wykonania nieautoryzowanego kodu JavaScript u użytkowników odwiedzających strony z podatnym blokiem, co stwarza ryzyko ataków typu cross-site scripting (XSS). W środowiskach multisite lub z restrykcjami unfiltered_html może to wpłynąć na bezpieczeństwo i integralność witryn oraz zaufanie użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Custom Block Builder do wersji 4.3.0 lub nowszej. W międzyczasie warto ograniczyć uprawnienia administratorów oraz monitorować logi pod kątem podejrzanych działań. Przegląd konfiguracji multisite i polityk unfiltered_html pomoże zminimalizować ryzyko wykorzystania tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS