Уразливість PHP Object Injection у темі Blocksy для WordPress (CVE-2026-8365)
Уразливість у темі Blocksy WordPress дозволяє виконання довільного коду через REST API. Важливо оновити тему та обмежити доступ користувачів.
- CVSS
- 8.8 HIGH
- EPSS
- 64.38%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Тема Blocksy для WordPress містить уразливість PHP Object Injection, що дозволяє виконання довільного коду через REST API поле 'blocksy_meta' та міграцію бази даних V200 у версіях до 2.1.35 включно. Уразливість виникає через недостатню санітизацію введених даних і неконтрольовану десеріалізацію об'єктів під час міграції.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора виконувати довільний PHP код на сервері, що може призвести до компрометації вебсайту, втрати даних або порушення роботи сервісу. Власники інфраструктури повинні розглядати цю загрозу як критичну та пріоритетно впроваджувати заходи захисту.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень теми Blocksy від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче контриб'ютора, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію REST API. Плануйте впровадження патчів та моніторинг системи для виявлення потенційних атак.