Вразливість Stored XSS у плагіні scratchblocks для WordPress (CVE-2026-6247)

CVE-2026-6247: Stored XSS у плагіні scratchblocks WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендації з безпеки.
CVE-2026-6247CVSS 6.4Web

Вразливість Stored XSS у плагіні scratchblocks для WordPress (CVE-2026-6247)

CVE-2026-6247: Stored XSS у плагіні scratchblocks WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендації з безпеки.

CVSS
6.4 MEDIUM
EPSS
8.55%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін scratchblocks для WordPress містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'element' шорткоду 'scratchblocks' у версіях до 1.0.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Вразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або подальшим поширенням атак. Для власників інфраструктури це означає підвищений ризик безпеки та можливі репутаційні втрати. ІТ-операторам слід оцінити вплив на свої системи та пріоритезувати усунення уразливості.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна scratchblocks від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем контриб’ютора і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливих компонентів. Також варто впровадити додаткові заходи фільтрації та санітизації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки