CVE-2026-8981: Luka w wtyczce Custom Block Builder dla WordPress umożliwiająca wstrzyknięcie JavaScript
Wtyczka Custom Block Builder przed 4.3.0 pozwala na wstrzyknięcie JavaScript przez administratorów multisite. Zalecana aktualizacja.
- CVSS
- 3.5 LOW
- EPSS
- 3.64%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Custom Block Builder dla WordPress w wersjach przed 4.3.0 nie sprawdza konsekwentnie uprawnienia unfiltered_html podczas zapisu kodu szablonu bloku. Pozwala to administratorom multisite lub instalacji z DISALLOW_UNFILTERED_HTML na wstrzyknięcie dowolnego JavaScript, który wykonuje się u odwiedzających strony z tym blokiem.
Wpływ biznesowy
Ta luka może prowadzić do wykonania nieautoryzowanego kodu JavaScript u użytkowników odwiedzających strony z podatnym blokiem, co stwarza ryzyko ataków typu cross-site scripting (XSS). W środowiskach multisite lub z restrykcjami unfiltered_html może to wpłynąć na bezpieczeństwo i integralność witryn oraz zaufanie użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Custom Block Builder do wersji 4.3.0 lub nowszej. W międzyczasie warto ograniczyć uprawnienia administratorów oraz monitorować logi pod kątem podejrzanych działań. Przegląd konfiguracji multisite i polityk unfiltered_html pomoże zminimalizować ryzyko wykorzystania tej luki.