Уразливість у плагіні Custom Block Builder для WordPress дозволяє адміністраторам інжектувати JavaScript

Плагін Custom Block Builder до 4.3.0 дозволяє адміністраторам мультисайтів впроваджувати JavaScript, що виконується у відвідувачів. Оновіть плагін для захисту.
CVE-2026-8981CVSS 3.5CMS

Уразливість у плагіні Custom Block Builder для WordPress дозволяє адміністраторам інжектувати JavaScript

Плагін Custom Block Builder до 4.3.0 дозволяє адміністраторам мультисайтів впроваджувати JavaScript, що виконується у відвідувачів. Оновіть плагін для захисту.

CVSS
3.5 LOW
EPSS
3.64%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Custom Block Builder для WordPress версій до 4.3.0 не завжди перевіряє права unfiltered_html при записі коду блоків, що дозволяє адміністраторам мультисайтів або сайтів з DISALLOW_UNFILTERED_HTML впроваджувати довільний JavaScript, який виконується у відвідувачів сторінок з уразливим блоком.

Бізнес-вплив

Ця уразливість може призвести до виконання небажаного JavaScript на сайтах, що використовують уразливий плагін, потенційно впливаючи на безпеку користувачів і довіру до ресурсу. Власники сайтів повинні оцінити ризики, особливо якщо використовується мультисайтова інсталяція або обмеження unfiltered_html.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Custom Block Builder до версії 4.3.0 або новішої, перевірити права доступу користувачів, обмежити можливість редагування блоків лише довіреним адміністраторам, а також переглянути журнали на предмет підозрілої активності. Якщо оновлення неможливе, слід мінімізувати експозицію уразливих блоків та контролювати доступ.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки