CVE-2025-8624: Luka XSS w wtyczce Nexa Blocks dla WordPress
Wtyczka Nexa Blocks do WordPress ma lukę XSS w widżecie Google Maps. Zalecana aktualizacja i ograniczenie uprawnień użytkowników.
- CVSS
- 6.4 MEDIUM
- EPSS
- 13.14%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Nexa Blocks dla WordPress do wersji 1.1.0 zawiera lukę typu Stored Cross-Site Scripting w widżecie Google Maps, wynikającą z niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas przeglądania zainfekowanej strony.
Wpływ biznesowy
Luka ta może prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i administratorów serwisu. Atakujący mogą wykorzystać ją do eskalacji uprawnień lub przejęcia kontroli nad witryną, co wpływa na bezpieczeństwo i reputację firmy.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Nexa Blocks do wersji nowszej niż 1.1.0, jeśli dostępna. W przypadku braku aktualizacji należy ograniczyć uprawnienia użytkowników do minimum, przeglądać logi pod kątem podejrzanej aktywności oraz stosować dodatkowe mechanizmy zabezpieczające przed XSS. Regularne monitorowanie i szybkie reagowanie na incydenty jest kluczowe.