CVE-2025-8624: Luka XSS w wtyczce Nexa Blocks dla WordPress

Wtyczka Nexa Blocks do WordPress ma lukę XSS w widżecie Google Maps. Zalecana aktualizacja i ograniczenie uprawnień użytkowników.
CVE-2025-8624CVSS 6.4CMS

CVE-2025-8624: Luka XSS w wtyczce Nexa Blocks dla WordPress

Wtyczka Nexa Blocks do WordPress ma lukę XSS w widżecie Google Maps. Zalecana aktualizacja i ograniczenie uprawnień użytkowników.

CVSS
6.4 MEDIUM
EPSS
13.14%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Nexa Blocks dla WordPress do wersji 1.1.0 zawiera lukę typu Stored Cross-Site Scripting w widżecie Google Maps, wynikającą z niewystarczającej sanitacji i escapingu danych wejściowych. Umożliwia to atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas przeglądania zainfekowanej strony.

Wpływ biznesowy

Luka ta może prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i administratorów serwisu. Atakujący mogą wykorzystać ją do eskalacji uprawnień lub przejęcia kontroli nad witryną, co wpływa na bezpieczeństwo i reputację firmy.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki Nexa Blocks do wersji nowszej niż 1.1.0, jeśli dostępna. W przypadku braku aktualizacji należy ograniczyć uprawnienia użytkowników do minimum, przeglądać logi pod kątem podejrzanej aktywności oraz stosować dodatkowe mechanizmy zabezpieczające przed XSS. Regularne monitorowanie i szybkie reagowanie na incydenty jest kluczowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS