Вразливість RCE у плагіні Custom Block Builder – Lazy Blocks для WordPress

Вразливість віддаленого виконання коду у плагіні Lazy Blocks для WordPress дозволяє автентифікованим користувачам виконувати код на сервері. Оновіть плагін для безпеки.
CVE-2026-1560CVSS 8.8Web

Вразливість RCE у плагіні Custom Block Builder – Lazy Blocks для WordPress

Вразливість віддаленого виконання коду у плагіні Lazy Blocks для WordPress дозволяє автентифікованим користувачам виконувати код на сервері. Оновіть плагін для безпеки.

CVSS
8.8 HIGH
EPSS
94.51%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Custom Block Builder – Lazy Blocks для WordPress має вразливість віддаленого виконання коду (RCE) у версіях до 4.2.0 включно. Атакувальники з рівнем доступу Contributor і вище можуть виконувати довільний код на сервері через кілька функцій класу LazyBlocks_Blocks.

Бізнес-вплив

Вразливість дозволяє автентифікованим користувачам з мінімальним рівнем доступу виконувати шкідливий код на сервері, що може призвести до компрометації вебсайту, витоку даних або порушення роботи сервісів. Власники інфраструктури повинні оцінити ризики та пріоритетність оновлення плагіна для запобігання потенційним атакам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Custom Block Builder – Lazy Blocks і встановити останню версію, якщо вона доступна. За відсутності патчу слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію сервера в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки