Уразливість обходу директорій у плагіні Nexter Blocks для WordPress

Виявлено уразливість обходу директорій у плагіні Nexter Blocks для WordPress, що дозволяє видаляти файли та викликати відмову в обслуговуванні.
CVE-2026-15420CVSS 4.3Web

Уразливість обходу директорій у плагіні Nexter Blocks для WordPress

Виявлено уразливість обходу директорій у плагіні Nexter Blocks для WordPress, що дозволяє видаляти файли та викликати відмову в обслуговуванні.

CVSS
4.3 MEDIUM
EPSS
44.51%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Nexter Blocks для WordPress має уразливість обходу директорій через параметр 'plus_name' у версіях до 5.0.0 включно. Аутентифіковані користувачі з рівнем доступу підписника і вище можуть видаляти довільні JS/CSS файли на сервері, що може призвести до відмови в обслуговуванні або пошкодження важливих ресурсів плагінів і тем.

Бізнес-вплив

Ця уразливість може вплинути на стабільність вебсайту, оскільки зловмисники можуть видаляти критичні файли, що призведе до порушення роботи плагінів або тем. Власники інфраструктури повинні враховувати ризик потенційного відключення сервісів або втрати функціональності, що може негативно вплинути на користувацький досвід і репутацію.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Nexter Blocks і встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ користувачів із рівнем підписника і вище, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сервера. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки