[data_pl_dzien] | Imieniny: [imiona_dzis] |
zachmurzenie małe
30°C
Polska: Krytyczne podatności znalezione w oprogramowaniu Bludit
CMS Bludit ma trzy luki, które pozwalają przejąć strony internetowe. Atakujący mogą przesyłać pliki bez ograniczeń, wstrzykiwać kod JavaScript do obrazków i kraść sesje użytkowników.

Ostrzeżenie CERT Polska: Podatności w popularnym systemie CMS
CERT Polska opublikował ostrzeżenie dotyczące krytycznych luk bezpieczeństwa w oprogramowaniu Bludit. Zgłoszenia dotyczą trzech różnych podatności, które mogą być wykorzystane przez atakujących do przejęcia kontroli nad stronami internetowymi korzystającymi z tego systemu.
Wszystkie wersje poniżej 3.18.4 oraz wersje do 3.18.2 włącznie są uznawane za podatne. CERT Polska koordynował proces ujawniania informacji i zachęca administratorów stron internetowych do jak najszybszej aktualizacji oprogramowania.
Szczegóły znalezionych luk
CVE-2026-25099: Niezabezpieczone przesyłanie plików
Pierwsza luka umożliwia uwierzytelnionemu atakującemu z ważnym tokenem API przesyłanie plików dowolnego typu i rozszerzenia bez ograniczeń. Przesłany plik może zostać wykonany, co prowadzi do zdalnego wykonania kodu na serwerze. Problem został naprawiony w wersji 3.18.4.
CVE-2026-25100: Stored XSS (Cross-Site Scripting)
Druga podatność dotyczy przesyłania obrazów. Uwierzytelnieni użytkownicy z uprawnieniami do publikowania treści mogą przesłać plik SVG zawierający złośliwy kod JavaScript, który zostanie wykonany po odwiedzeniu adresu URL tego pliku przez ofiarę. Plik jest dostępny bez konieczności logowania.
CVE-2026-25101: Session Fixation
Trzecia luka pozwala na ustalenie identyfikatora sesji użytkownika przed jego uwierzytelnieniem. Atakujący może następnie przejąć tę sesję, uzyskując dostęp do konta ofiary bez konieczności zniszczenia hasła.
Kto zgłosił problem?
Podatności zostały zgłoszone przez CERT Polska i koordynowane przez organizację. Za znalezienie luk dziękujemy Arkadiuszowi Marcie, który zgłosił je do CERT Polska.
CERT Polska zachęca do zapoznania się z procedurą zgłaszania podatności na stronie
Źródło: CERT Polska
Redakcja kudowafm.pl · pozyskano 28.03.2026 08:02 · opublikowano 28.03.2026 09:02 · oryginał 27.03.2026 11:55






