Уразливість Stored XSS у плагіні Essential Blocks для WordPress

Плагін Essential Blocks для WordPress має уразливість Stored XSS, що дозволяє впроваджувати шкідливі скрипти користувачам з рівнем Contributor і вище.
CVE-2026-4658CVSS 6.4Web

Уразливість Stored XSS у плагіні Essential Blocks для WordPress

Плагін Essential Blocks для WordPress має уразливість Stored XSS, що дозволяє впроваджувати шкідливі скрипти користувачам з рівнем Contributor і вище.

CVSS
6.4 MEDIUM
EPSS
34.3%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Essential Blocks – Page Builder Gutenberg Blocks, Patterns & Templates для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатнє екранування атрибутів className, classHook та blockId у блоці "Додати до кошика" у версіях до 6.0.4 включно. Зловмисники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Уразливість дозволяє аутентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі шкідливі скрипти на сайтах WordPress, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Це створює ризики для безпеки веб-ресурсів та довіри користувачів, а також може вплинути на репутацію та функціональність сайту.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Essential Blocks і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче Contributor, ретельно перевіряти журнали активності на наявність підозрілих дій та мінімізувати вплив шляхом обмеження доступу до функцій редагування. Також рекомендується регулярно переглядати безпекові оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки