Dacă ați primit de la mine un e-mail care trimite către această pagină, este pentru că site-ul dumneavoastră pare să folosească o versiune de Blog Floating Button (pluginul WordPress realizat de sunhaengsa / kuma-chan, care se află în fișierele dumneavoastră la /wp-content/plugins/blog-floating-button/) care se încadrează în intervalul afectat de o problemă de securitate cunoscută. Această pagină explică în ce constă problema, cum verificați ce versiune aveți, cum actualizați și ce este de făcut după aceea.

Problema este CVE-2026-15383, o vulnerabilitate de tip cross-site scripting stocat, fără autentificare, în funcția de urmărire a clicurilor și de raportare a pluginului. Afectează fiecare versiune anterioară lui 1.4.21 și este remediată în 1.4.21, publicată pe 31 iulie 2026. Dacă folosiți orice versiune mai veche decât 1.4.21, actualizați Blog Floating Button la 1.4.21 sau mai nouă.

Un lucru asupra căruia merită să fim limpezi, pentru că diferă de alte notificări pe care le-am trimis: nu există o versiune mai veche care să fie sigură. Nu este o vulnerabilitate introdusă la un moment dat în istoria pluginului și remediată ulterior. Protecția lipsă a lipsit din fiecare versiune publicată vreodată de plugin, până la 1.4.20 inclusiv, așa că „instalarea mea este prea veche ca să fie afectată” nu este o portiță de scăpare aici. Singurele versiuni neafectate sunt 1.4.21 și cele mai noi.

Această notificare nu depinde nici de modul în care este configurat site-ul dumneavoastră. Nu există vreo setare care să trebuiască activată pentru ca acel cod afectat să fie prezent.

Aceasta este o vulnerabilitate a pluginului, nu a nucleului WordPress. Un WordPress complet actualizat nu vă protejează dacă pluginul Blog Floating Button în sine se află pe o versiune afectată.

Este legitim acest mesaj?

Da. Este o notificare de bună-credință, în spiritul dezvăluirii responsabile, din partea unui cercetător independent în securitate. Nu vă cer bani, parole sau acces la site și nu am încercat să pătrund în el, să îi trimit ceva sau să exploatez ceva.

Am consultat doar fișiere vizibile public pe care site-ul dumneavoastră le servește oricărui vizitator (la fel cum pagina de start este publică) și am notat numărul de versiune pe care îl publică pluginul. În mod special nu am trimis nimic către funcția de urmărire a pluginului, iar nimic din această verificare nu atinge datele dumneavoastră, zona de administrare sau vreo parte privată a site-ului (mai multe la Ce am făcut și ce nu am făcut mai jos).

Dacă doriți să verificați cine sunt, găsiți datele de contact la finalul acestei pagini și pe pagina Despre.

De ce contează

Blog Floating Button adaugă un buton flotant în articolele și paginile dumneavoastră și își păstrează propria evidență a clicurilor și a vizitelor, ca să le puteți consulta ulterior într-un raport de analiză a accesărilor din zona de administrare WordPress. Ambele jumătăți ale acestei funcții sunt implicate aici.

În versiunile afectate, pluginul acceptă date de urmărire de la oricine, fără să fie nevoie de autentificare, și stochează o parte din ceea ce a raportat despre sine browserul vizitatorului în propriul tabel de bază de date exact așa cum a primit-o, fără să o curețe. Ulterior, când ecranul de raportare afișează acele rânduri stocate, le scrie în pagină ca atare. Consecința este că un text stocat de un vizitator anonim poate fi tratat drept cod atunci când raportul este afișat.

Unde anume rulează acel cod este partea care merită precizată exact, și nu este ceea ce sugerează formularea anunțului public. Ecranul de raportare se află în zona de administrare WordPress. Așadar codul ar rula în browserul unui administrator autentificat care deschide raportul de accesări al pluginului, nu în browserele vizitatorilor obișnuiți ai site-ului. Dacă v-ați temut că persoanele care vă navighează site-ul sunt atacate prin această problemă: nu sunt, și prefer să o spun limpede decât să vă las cu o impresie mai înspăimântătoare decât o susțin faptele.

Asta stabilește și amploarea problemei. Este o vulnerabilitate reală, stocată și fără autentificare, iar remedierea ei promptă merită făcută, dar este mai îngustă decât problemele de preluare a conturilor și de execuție de cod la distanță despre care scriu în alte părți. Nu oferă prin ea însăși nimănui un cont de administrator și nu îi dă prin ea însăși nimănui controlul asupra serverului dumneavoastră. Este nevoie ca un administrator să deschidă un anumit ecran pentru ca ceva să se întâmple.

O a doua remediere vine în aceeași versiune. Lista de modificări a versiunii 1.4.21 consemnează și că a fost reparată o vulnerabilitate de injecție SQL în parametrii de căutare și de filtrare ai ecranului de raportare. Din câte am putut constata, pentru aceasta nu a fost publicat un anunț separat sau un identificator CVE, așa că nu îi voi atașa un identificator; o menționez pentru că actualizarea la 1.4.21 o rezolvă și pe ea. Aceeași versiune a mai reparat o problemă de raportare a erorilor care putea dezvălui căi de fișiere de pe server, iar producătorul a efectuat o revizuire la nivelul întregului plugin a escapării datelor afișate și a igienizării datelor primite. Toate acestea înseamnă că 1.4.21 este o versiune de securitate și merită instalată chiar dacă problema principală vi se pare blândă.

Descriu totul la nivelul de care are nevoie un proprietar de site pentru a acționa, și nu mai departe. Nu public detaliile care i-ar permite cuiva să reproducă problema și v-aș ruga să nu încercați acest lucru nici pe site-ul dumneavoastră, nici pe al altcuiva. Citirea numărului de versiune, așa cum este descris mai jos, vă spune tot ce vă trebuie ca să decideți ce aveți de făcut.

Dacă e-mailul meu a invocat această problemă, înseamnă că versiunea raportată de site-ul dumneavoastră este mai veche decât 1.4.21. Nu am testat dacă site-ul dumneavoastră anume este exploatabil; tot ce am observat este versiunea.

Sunt afectat?

Totul se rezumă la o întrebare: ce versiune de Blog Floating Button folosiți?

Din zona de administrare WordPress (sursa de referință):

  1. Autentificați-vă în panoul WordPress (de obicei domeniuldvs.ro/wp-admin).
  2. Mergeți la Pluginuri, apoi Pluginuri instalate.
  3. Găsiți Blog Floating Button, intrarea al cărei folder este blog-floating-button, și notați versiunea afișată sub numele său.

Din manifestul public (fără autentificare): deschideți în browser domeniuldvs.ro/wp-content/plugins/blog-floating-button/readme.txt. Linia Stable tag: din apropierea începutului este versiunea pe care o raportează instalarea dumneavoastră, și este același fișier public pe care l-am citit eu. Pentru acest plugin, linia coincide exact cu versiunea afișată în zona de administrare, la fiecare versiune publicată.

O verificare care nu funcționează pentru acest plugin, așa că vă rog să nu vă bazați pe ea. Dacă obișnuiți să citiți versiunile pluginurilor din numărul ?ver= atașat unui script sau unei foi de stil din sursa paginii, aici veți fi indus în eroare. Pluginul nu își imprimă propria versiune pe acele fișiere, așa că WordPress completează în schimb versiunea nucleului WordPress. Un număr precum 6.8.5 sau 7.0.1 alături de unul dintre fișierele acestui plugin este versiunea dumneavoastră de WordPress, nu versiunea pluginului, iar compararea lui cu 1.4.21 nu are niciun sens. Folosiți ecranul de administrare sau readme.txt.

Aplicați apoi această regulă, ținând cont că versiunile se compară numeric, nu alfabetic, deci 1.4.21 este mai nouă decât 1.4.9, chiar dacă pare mai mică scrisă ca text:

  • Orice versiune mai veche decât 1.4.21: afectată. Actualizați. Nu există un prag sub care o versiune mai veche să redevină sigură.
  • 1.4.21 sau mai nouă: deja remediată.

Cum se actualizează

Pluginul este gratuit, în continuare publicat și întreținut activ, deci remedierea este o actualizare obișnuită. Cea mai sigură cale este să actualizați chiar din WordPress și să faceți întâi o copie de siguranță:

  1. Faceți o copie de siguranță a site-ului (fișiere și bază de date) înainte de a face modificări. Majoritatea furnizorilor de găzduire oferă copii de siguranță cu un clic, sau puteți folosi un plugin WordPress de backup.
  2. În zona de administrare WordPress, mergeți la Panou, apoi Actualizări, sau la Pluginuri, apoi Pluginuri instalate. Dacă este listată o actualizare pentru Blog Floating Button, instalați-o de aici.
  3. Dacă preferați linia de comandă, WP-CLI face același lucru: wp plugin update blog-floating-button.
  4. Dacă nu apare nicio actualizare, puteți obține ultima versiune direct de pe pagina pluginului din directorul WordPress.org, Blog Floating Button, și puteți actualiza prin Pluginuri, apoi Adaugă plugin nou, apoi Încarcă plugin.
  5. După actualizare, confirmați noul număr de versiune (1.4.21 sau mai nouă) folosind pașii de mai sus și verificați că butonul flotant apare în continuare și se comportă normal.

Cât timp sunteți acolo, merită să confirmați că nucleul WordPress și celelalte pluginuri ale dumneavoastră sunt la zi, întrucât același principiu se aplică tuturor.

După actualizare

Actualizarea la 1.4.21 sau mai nouă închide problema: ecranul de raportare curăță acum fiecare valoare înainte de a o afișa, așa că datele de urmărire stocate sunt arătate ca text, nu tratate ca fiind cod.

Ce s-ar putea să se fi întâmplat deja, spus cu grijă. Orice a stocat un vizitator anonim înainte de actualizare se află în continuare în tabelul de urmărire al pluginului, dar ar fi făcut ceva doar dacă unul dintre administratorii dumneavoastră chiar a deschis raportul de accesări al pluginului cât timp site-ul se afla pe o versiune afectată. Dacă nimeni nu a folosit acel ecran, nimic nu a avut ocazia să ruleze. Actualizarea împiedică rularea pe viitor; nu anulează ceea ce a rulat deja.

Dacă administratorii dumneavoastră chiar folosesc acel raport în mod curent, sau dacă pur și simplu vreți să fiți riguros, acestea sunt verificări rezonabile și cu cost mic:

  • Treceți în revistă conturile de administrator. În zona de administrare WordPress, mergeți la Utilizatori, filtrați după Administrator și confirmați că fiecare cont listat aparține cuiva care ar trebui să aibă acel acces, cu adresa de e-mail pe care ar trebui să o aibă.
  • Verificați modificările recente aduse utilizatorilor, setărilor și conținutului site-ului, căutând orice nu recunoașteți.
  • Dacă ceva pare în neregulă, resetarea parolelor de administrator este un pas următor rezonabil, iar regenerarea cheilor secrete și a „salts”-urilor WordPress din wp-config.php (valorile noi sunt la un clic distanță în generatorul oficial de chei) deconectează o dată toți utilizatorii.

Nu am nicio vizibilitate asupra faptului dacă s-a întâmplat efectiv ceva pe site-ul dumneavoastră și nici nu am căutat. Aceasta este o notificare de precauție, nu un raport de incident.

Ce am făcut și ce nu am făcut

Pentru deplină transparență privind verificarea din spatele e-mailului meu: am citit doar fișiere publice pe care site-ul dumneavoastră le servește oricum fiecărui vizitator, mai exact fișierul public readme.txt al pluginului și pagina dumneavoastră de start. Nu am accesat zona de administrare WordPress, baza de date sau vreo parte privată a site-ului și nu am deschis niciodată ecranul de raportare al pluginului, ceea ce oricum nu aș fi putut face fără un cont pe site-ul dumneavoastră.

În mod special, nu am trimis niciodată nimic către funcția de urmărire a pluginului. Nu a fost trimis, stocat, testat sau exploatat nimic. Asta contează aici mai mult decât pe majoritatea acestor pagini, pentru că funcția de urmărire este exact lucrul de care ține această problemă, așa că „nu m-am atins de ea” este toată diferența dintre o dezvăluire și o intruziune.

De asemenea, nu public în mod deliberat detaliile care l-ar ajuta pe cineva să acționeze pe baza acestei probleme. Descrierea de mai sus se oprește la nivelul de care are nevoie un proprietar de site, iar eu nu trimit către niciun cod demonstrativ.

Aceasta este o observație bazată pe versiune: site-ul dumneavoastră raportează o versiune mai veche decât 1.4.21. Un site din acest interval poate fi deja protejat prin alte mijloace, cum ar fi un firewall de aplicații web sau o remediere aplicată retroactiv. Această notificare nu este o afirmație că site-ul dumneavoastră era exploatabil în momentul în care l-am verificat.

Nu am webmaster / m-am blocat

Dacă nu dumneavoastră întrețineți site-ul, vă rog să transmiteți această pagină persoanei care o face (dezvoltatorul, agenția sau furnizorul de găzduire). Va recunoaște imediat pașii de mai sus.

Dacă întrețineți singur site-ul și vă blocați, vă îndrum cu plăcere, gratuit. Scrieți-mi folosind datele de contact de mai jos.

Contact

Evan Harris, cercetător în securitate

Iau legătura pe astfel de subiecte exclusiv pentru a ajuta operatorii să își securizeze site-urile. Dacă preferați să nu mai fiți contactat, spuneți-mi și voi respecta acest lucru.

Referințe

Anunțuri oficiale și urmărire

Producător / plugin