Уразливість Stored XSS у темі Blocksy для WordPress (CVE-2026-2583)
Уразливість Stored XSS у темі Blocksy WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та моніторинг безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.37%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Тема Blocksy для WordPress версій до 2.1.30 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування метаданих blocksy_meta. Авторизовані користувачі з рівнем Contributor і вище можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обмеженим доступом впроваджувати шкідливі скрипти, що може призвести до компрометації сесій користувачів, викрадення даних або зміни контенту сайту. Власники сайтів на WordPress із темою Blocksy повинні врахувати ризики для безпеки та довіри користувачів, а також можливі наслідки для репутації бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень теми Blocksy від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит логів на ознаки експлуатації уразливості та мінімізувати вплив шляхом зменшення доступу та моніторингу активності.