Plugin Post Grid and Gutenberg Blocks – ComboBlocks obsahuje kritickou chybu umožňující nepřihlášenému útočníkovi vyvolávat WordPress hooky přes neověřený vstup. Chyba je klasifikována jako CWE-94 – Code Injection a nevyžaduje účet ani interakci uživatele. CVSS je 9,8/10.
Důležité je, že nejde pouze o teoretickou zranitelnost: Wordfence aktuálně eviduje stovky pokusů o její zneužití za 24 hodin. V době posledního ověření uváděl 236 blokovaných útoků.
Doporučuji okamžitě aktualizovat ComboBlocks/Post Grid na 2.3.33 nebo novější verzi. Pokud plugin není potřeba, je bezpečnější jej odstranit. U webů, které provozovaly postiženou verzi, bych navíc zkontroloval neobvyklé administrátorské účty, změny nastavení, podezřelé cron úlohy, MU pluginy a nově vytvořené PHP soubory. Wordfence potvrzuje opravu ve verzi 2.3.33.
