Bezpečnost webu

Post Grid and Gutenberg Blocks – ComboBlocks – neautentizovaná Hook Injection / Code Injection, aktuálně zaznamenaná exploitace

Závažnost

Kritická 🔴

Dotčený produkt

Post Grid and Gutenberg Blocks – ComboBlocks 2.2.85 až 2.3.32; opraveno ve verzi 2.3.33

Datum zveřejnění

05/09/2026

CVE označení

CVE-2024-11080

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

Plugin Post Grid and Gutenberg Blocks – ComboBlocks obsahuje kritickou chybu umožňující nepřihlášenému útočníkovi vyvolávat WordPress hooky přes neověřený vstup. Chyba je klasifikována jako CWE-94 – Code Injection a nevyžaduje účet ani interakci uživatele. CVSS je 9,8/10.

Důležité je, že nejde pouze o teoretickou zranitelnost: Wordfence aktuálně eviduje stovky pokusů o její zneužití za 24 hodin. V době posledního ověření uváděl 236 blokovaných útoků.

Doporučuji okamžitě aktualizovat ComboBlocks/Post Grid na 2.3.33 nebo novější verzi. Pokud plugin není potřeba, je bezpečnější jej odstranit. U webů, které provozovaly postiženou verzi, bych navíc zkontroloval neobvyklé administrátorské účty, změny nastavení, podezřelé cron úlohy, MU pluginy a nově vytvořené PHP soubory. Wordfence potvrzuje opravu ve verzi 2.3.33.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?