Вразливість Stored XSS у плагіні Nexter Blocks для WordPress

Вразливість Stored XSS у плагіні Nexter Blocks до версії 4.7.4 дозволяє впроваджувати шкідливі скрипти користувачам з правами контриб'ютора і вище.
CVE-2026-6740CVSS 6.4Web

Вразливість Stored XSS у плагіні Nexter Blocks для WordPress

Вразливість Stored XSS у плагіні Nexter Blocks до версії 4.7.4 дозволяє впроваджувати шкідливі скрипти користувачам з правами контриб'ютора і вище.

CVSS
6.4 MEDIUM
EPSS
4.8%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Nexter Blocks для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'commentIcon' у версіях до 4.7.4 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Вразливість дозволяє авторизованим користувачам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити контент сторінок, що негативно впливає на безпеку вебресурсу та довіру користувачів. Це підвищує ризик компрометації сайту та потенційних репутаційних втрат.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Nexter Blocks і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче контриб'ютора, провести аудит логів на наявність підозрілої активності та мінімізувати експозицію вразливого функціоналу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки