Вразливість Stored XSS у плагіні scratchblocks для WordPress (CVE-2026-6247)
CVE-2026-6247: Stored XSS у плагіні scratchblocks WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендації з безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 8.55%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін scratchblocks для WordPress містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'element' шорткоду 'scratchblocks' у версіях до 1.0.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Вразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або подальшим поширенням атак. Для власників інфраструктури це означає підвищений ризик безпеки та можливі репутаційні втрати. ІТ-операторам слід оцінити вплив на свої системи та пріоритезувати усунення уразливості.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна scratchblocks від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем контриб’ютора і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливих компонентів. Також варто впровадити додаткові заходи фільтрації та санітизації введених даних.