Уразливість Stored XSS у плагіні GenerateBlocks для WordPress через Headline Block

Stored XSS у плагіні GenerateBlocks WordPress дозволяє контриб’юторам впроваджувати шкідливі скрипти через Headline Block. Рекомендується оновлення та аудит безпеки.
CVE-2026-9756CVSS 6.4Web

Уразливість Stored XSS у плагіні GenerateBlocks для WordPress через Headline Block

Stored XSS у плагіні GenerateBlocks WordPress дозволяє контриб’юторам впроваджувати шкідливі скрипти через Headline Block. Рекомендується оновлення та аудит безпеки.

CVSS
6.4 MEDIUM
EPSS
10.04%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін GenerateBlocks для WordPress версій до 2.2.1 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут linkMetaFieldType у Headline Block. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам із правами контриб’ютора впроваджувати JavaScript-код у профілі та посилання заголовків, що може призвести до компрометації сесій користувачів, викрадення даних або виконання небажаних дій від імені користувачів, включно з адміністраторами. Вразливість підвищує ризики безпеки вебсайту та може вплинути на довіру користувачів і репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна GenerateBlocks від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит профілів користувачів на наявність підозрілих скриптів, посилити фільтрацію введених даних і моніторити журнали безпеки на ознаки експлуатації. Важливо також інформувати користувачів про потенційні ризики та дотримуватися найкращих практик безпеки WordPress.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки