Уразливість Stored XSS у темі Blocksy для WordPress (CVE-2026-2583)

Уразливість Stored XSS у темі Blocksy WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та моніторинг безпеки.
CVE-2026-2583CVSS 6.4CMS

Уразливість Stored XSS у темі Blocksy для WordPress (CVE-2026-2583)

Уразливість Stored XSS у темі Blocksy WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та моніторинг безпеки.

CVSS
6.4 MEDIUM
EPSS
9.37%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Тема Blocksy для WordPress версій до 2.1.30 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування метаданих blocksy_meta. Авторизовані користувачі з рівнем Contributor і вище можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженим доступом впроваджувати шкідливі скрипти, що може призвести до компрометації сесій користувачів, викрадення даних або зміни контенту сайту. Власники сайтів на WordPress із темою Blocksy повинні врахувати ризики для безпеки та довіри користувачів, а також можливі наслідки для репутації бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень теми Blocksy від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит логів на ознаки експлуатації уразливості та мінімізувати вплив шляхом зменшення доступу та моніторингу активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки