Ako ste od mene primili e-poruku koja upućuje na ovu stranicu, to je zato što se čini da vaše web-mjesto koristi verziju dodatka Blog Floating Button (WordPress dodatak autora sunhaengsa / kuma-chan, koji se u vašim datotekama nalazi na putanji /wp-content/plugins/blog-floating-button/) koja spada u zahvaćeni raspon poznatog sigurnosnog propusta. Ova stranica objašnjava u čemu je propust, kako provjeriti koju verziju imate, kako se ažurirati i što učiniti nakon toga.

Riječ je o propustu CVE-2026-15383, pohranjenom cross-site scriptingu bez potrebe za autentikacijom, u značajki dodatka za praćenje klikova i izvještavanje. Zahvaća svako izdanje prije 1.4.21, a ispravljen je u verziji 1.4.21, objavljenoj 31. srpnja 2026. Ako koristite bilo što starije od 1.4.21, ažurirajte Blog Floating Button na 1.4.21 ili noviju verziju.

Jedno treba jasno reći, jer se razlikuje od nekih drugih obavijesti koje sam slao: nema starije verzije koja je sigurna. Ovo nije propust koji je u nekom trenutku povijesti dodatka uveden pa poslije ispravljen. Zaštita koja nedostaje nedostajala je u svakom izdanju koje je dodatak ikada objavio, sve do 1.4.20, pa „moja je instalacija prestara da bi bila zahvaćena” ovdje nije izlaz. Jedine verzije koje nisu zahvaćene jesu 1.4.21 i novije.

Ova obavijest također ne ovisi o tome kako je vaše web-mjesto konfigurirano. Ne postoji postavka koja mora biti uključena da bi zahvaćeni kôd bio prisutan.

Riječ je o propustu dodatka, a ne jezgre WordPressa. Potpuno ažuriran WordPress vas ne štiti ako je sam dodatak Blog Floating Button na zahvaćenoj verziji.

Je li ova poruka vjerodostojna?

Jest. Riječ je o dobronamjernoj obavijesti u duhu odgovornog objavljivanja, od nezavisnog sigurnosnog istraživača. Ne tražim od vas novac, lozinke ni pristup web-mjestu i nisam pokušao u njega provaliti, poslati mu bilo što niti bilo što iskoristiti.

Pogledao sam samo javno dostupne datoteke koje vaše web-mjesto poslužuje svakom posjetitelju (jednako kao što je vaša naslovnica javna) i zabilježio broj verzije koji objavljuje dodatak. Izričito nisam ništa poslao značajki dodatka za praćenje, i ništa u ovoj provjeri ne dira vaše podatke, vašu administraciju ni bilo koji privatni dio web-mjesta (više u odjeljku Što sam učinio, a što nisam u nastavku).

Ako želite provjeriti tko sam, kontakt podaci nalaze se na dnu ove stranice i na stranici O meni.

Zašto je to važno

Blog Floating Button dodaje plutajući gumb vašim objavama i stranicama te vodi vlastitu evidenciju klikova i posjeta kako biste ih poslije mogli pregledati u izvještaju o analitici pristupa unutar administracije WordPressa. Obje polovice te značajke ovdje su uključene.

U zahvaćenim verzijama dodatak prima podatke o praćenju od bilo koga, bez potrebe za prijavom, i dio onoga što je preglednik posjetitelja prijavio o sebi pohranjuje u vlastitu tablicu baze podataka točno onako kako je primljeno, bez čišćenja. Poslije, kada zaslon s izvještajem prikaže te pohranjene retke, upisuje ih u stranicu takve kakvi jesu. Posljedica je da se tekst koji je pohranio anonimni posjetitelj pri prikazu izvještaja može tretirati kao kôd.

Gdje se taj kôd izvodi jest dio o kojem vrijedi biti precizan, i nije ono što formulacija javne objave sugerira. Zaslon s izvještajem nalazi se u administraciji WordPressa. Kôd bi se dakle izvodio u pregledniku prijavljenog administratora koji otvori izvještaj o pristupu tog dodatka, a ne u preglednicima vaših običnih posjetitelja. Ako ste se brinuli da su ljudi koji pregledavaju vaše web-mjesto ovime napadnuti: nisu, a radije ću to reći otvoreno nego vas ostaviti sa strašnijim dojmom nego što ga činjenice podupiru.

To ujedno određuje i razmjere. Riječ je o stvarnom pohranjenom propustu koji ne traži autentikaciju i vrijedi ga popraviti bez odgode, ali uži je od propusta preuzimanja računa i udaljenog izvršavanja koda o kojima pišem drugdje. Sam po sebi nikome ne daje administratorski račun, niti sam po sebi ikome daje nadzor nad vašim poslužiteljem. Traži da administrator otvori jedan određeni zaslon prije nego što se uopće bilo što dogodi.

Isto izdanje donosi i drugi ispravak. Popis promjena za 1.4.21 bilježi i da je ispravljena ranjivost na SQL injekciju u parametrima pretraživanja i filtriranja na zaslonu s izvještajem. Za nju, koliko mogu utvrditi, nije objavljena zasebna objava ni CVE oznaka, pa joj neću pripisivati identifikator; spominjem je jer je ažuriranje na 1.4.21 rješava. Isto je izdanje dodatno ispravilo problem s prijavom pogrešaka koji je mogao otkriti putanje datoteka na poslužitelju, a proizvođač je proveo pregled izlaznog izbjegavanja znakova i čišćenja ulaza u cijelom dodatku. Sve to znači jedno: 1.4.21 je sigurnosno izdanje i vrijedi ga preuzeti čak i ako vam glavni propust zvuči blago.

Ovo opisujem na razini koja je vlasniku web-mjesta potrebna da bi postupio, i ništa dalje. Ne objavljujem pojedinosti koje bi nekome omogućile da to reproducira i molim vas da to ne pokušavate ni na vlastitom ni na tuđem web-mjestu. Čitanje broja vaše verzije, kako je opisano u nastavku, govori vam sve što trebate da biste odlučili što učiniti.

Ako je moja e-poruka navela ovaj propust, to znači da je verzija koju vaše web-mjesto prijavljuje starija od 1.4.21. Nisam provjeravao je li baš vaše web-mjesto iskoristivo; sve što sam opazio jest verzija.

Jesam li zahvaćen?

Sve se svodi na jedno pitanje: koju verziju dodatka Blog Floating Button koristite?

U administraciji WordPressa (mjerodavan izvor):

  1. Prijavite se u nadzornu ploču WordPressa (obično vasadomena.hr/wp-admin).
  2. Idite na Dodaci, zatim Instalirani dodaci.
  3. Pronađite Blog Floating Button, stavku čija je mapa blog-floating-button, i pogledajte verziju ispod njezina naziva.

Iz javne datoteke opisa (bez prijave): otvorite u pregledniku vasadomena.hr/wp-content/plugins/blog-floating-button/readme.txt. Redak Stable tag: blizu vrha jest verzija koju vaša instalacija prijavljuje, a to je ista javna datoteka koju sam pročitao. Kod ovog se dodatka on točno podudara s verzijom prikazanom u administraciji, u svakom izdanju koje je objavio.

Jedna provjera koja kod ovog dodatka ne radi, pa se molim vas nemojte na nju oslanjati. Ako ste navikli verzije dodataka očitavati iz broja ?ver= pridodanog skripti ili stilskom predlošku u izvornom kodu stranice, to će vas ovdje zavarati. Dodatak vlastitu verziju ne utiskuje u te datoteke, pa WordPress umjesto toga upisuje verziju jezgre WordPressa. Broj poput 6.8.5 ili 7.0.1 uz neku od datoteka ovog dodatka jest vaša verzija WordPressa, a ne verzija dodatka, i uspoređivati je s 1.4.21 nema smisla. Koristite zaslon u administraciji ili readme.txt.

Zatim primijenite ovo pravilo, uz napomenu da se verzije uspoređuju brojčano, a ne abecedno, pa je 1.4.21 novija od 1.4.9 iako kao tekst izgleda manje:

  • Bilo što starije od 1.4.21: zahvaćeno. Ažurirajte. Ne postoji granica ispod koje starije izdanje ponovno postaje sigurno.
  • 1.4.21 ili novije: već ispravljeno.

Kako se nadograditi

Dodatak je besplatan, i dalje objavljen i aktivno održavan, pa je ispravak obično ažuriranje. Najsigurniji je put ažurirati se kroz sam WordPress, uz prethodnu sigurnosnu kopiju:

  1. Napravite sigurnosnu kopiju web-mjesta (datoteke i baza podataka) prije bilo kakvih promjena. Većina pružatelja hostinga nudi sigurnosne kopije u jednom kliku, ili upotrijebite dodatak za sigurnosne kopije WordPressa.
  2. U administraciji WordPressa idite na Nadzorna ploča, zatim Ažuriranja, ili na Dodaci, zatim Instalirani dodaci. Ako je navedeno ažuriranje za Blog Floating Button, instalirajte ga odavde.
  3. Ako vam je draža naredbena linija, WP-CLI radi isto: wp plugin update blog-floating-button.
  4. Ako se ažuriranje ne pojavi, najnovije izdanje možete preuzeti izravno sa stranice dodatka u katalogu WordPress.org, Blog Floating Button, i ažurirati preko Dodaci, zatim Dodaj novi dodatak, zatim Prenesi dodatak.
  5. Nakon ažuriranja potvrdite novi broj verzije (1.4.21 ili noviji) prema gornjim koracima i provjerite prikazuje li se vaš plutajući gumb i dalje te ponaša li se normalno.

Kad ste već tu, vrijedi provjeriti jesu li jezgra WordPressa i vaši ostali dodaci ažurni, jer isto načelo vrijedi za sve njih.

Nakon ažuriranja

Ažuriranje na 1.4.21 ili noviju verziju zatvara propust: zaslon s izvještajem sada čisti svaku vrijednost prije prikaza, pa se pohranjeni podaci o praćenju prikazuju kao tekst umjesto da se tretiraju kao kôd.

Što se već moglo dogoditi, izneseno pažljivo. Sve što je anonimni posjetitelj pohranio prije nego što ste se ažurirali i dalje se nalazi u tablici praćenja tog dodatka, ali bi učinilo nešto samo da je netko od vaših administratora doista otvorio izvještaj o pristupu tog dodatka dok je web-mjesto bilo na zahvaćenoj verziji. Ako se tim zaslonom nitko nije koristio, ništa se nije imalo prilike izvesti. Ažuriranje sprječava izvođenje ubuduće; ono ne poništava ono što se već izvelo.

Ako se vaši administratori tim izvještajem redovito koriste, ili jednostavno želite biti temeljiti, ovo su razumne provjere niske cijene:

  • Pregledajte svoje administratorske račune. U administraciji WordPressa idite na Korisnici, filtrirajte na Administrator i potvrdite da svaki navedeni račun pripada osobi koja bi taj pristup trebala imati, s adresom e-pošte kakvu bi trebao imati.
  • Pregledajte nedavne promjene korisnika, postavki i sadržaja vašeg web-mjesta ima li čega što ne prepoznajete.
  • Ako nešto izgleda pogrešno, poništavanje administratorskih lozinki razuman je sljedeći korak, a ponovno generiranje tajnih ključeva i „salts” WordPressa u datoteci wp-config.php (nove su vrijednosti udaljene jedan klik u službenom generatoru ključeva) jednom odjavljuje sve korisnike.

Nemam uvida u to je li se na vašem web-mjestu doista išta dogodilo i nisam gledao. Ovo je preventivna obavijest, a ne prijava incidenta.

Što sam učinio, a što nisam

Radi potpune transparentnosti o provjeri iza moje e-poruke: pročitao sam samo javne datoteke koje vaše web-mjesto ionako poslužuje svakom posjetitelju, konkretno javnu datoteku readme.txt dodatka i vašu naslovnicu. Nisam pristupio vašoj WordPress administraciji, bazi podataka ni bilo kojem privatnom dijelu web-mjesta, i nikada nisam otvorio zaslon s izvještajem vašeg dodatka, što ionako ne bih mogao bez računa na vašem web-mjestu.

Konkretno, nikada nisam ništa poslao značajki dodatka za praćenje. Ništa nije poslano, pohranjeno, testirano ni iskorišteno. To je ovdje važnije nego na većini ovih stranica, jer je značajka praćenja upravo ono čega se ovaj propust tiče, pa je „nisam je dirao” cijela razlika između objave i upada.

Također namjerno ne objavljujem pojedinosti koje bi nekome pomogle da ovaj propust iskoristi. Gornji opis staje na razini koja je vlasniku web-mjesta potrebna, i ne povezujem nikakav kôd za dokaz koncepta.

Ovo je opažanje utemeljeno na verziji: vaše web-mjesto prijavljuje verziju stariju od 1.4.21. Web-mjesto u tom rasponu možda je već zaštićeno drugim sredstvima, primjerice vatrozidom za web-aplikacije ili unatrag prenesenim ispravkom. Ova obavijest nije tvrdnja da je vaše web-mjesto u trenutku moje provjere bilo iskoristivo.

Nemam webmastera / zapeo sam

Ako web-mjesto ne održavate vi, proslijedite ovu stranicu osobi koja to čini (vašem programeru, agenciji ili pružatelju hostinga). Gornje će korake brzo prepoznati.

Ako web-mjesto održavate sami i zapnete, rado ću vas besplatno usmjeriti. Javite se putem kontakata u nastavku.

Kontakt

Evan Harris, sigurnosni istraživač

Javljam se povodom ovakvih pitanja isključivo kako bih pomogao operaterima da osiguraju svoja web-mjesta. Ako ne želite da vas ponovno kontaktiram, samo mi recite i poštovat ću to.

Izvori

Službene objave i praćenje

Proizvođač / dodatak