Luka SSRF w wtyczce Nexa Blocks dla WordPress (CVE-2026-6394)
Wtyczka Nexa Blocks do WordPress ma lukę SSRF umożliwiającą ataki na wewnętrzne usługi. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.4 MEDIUM
- EPSS
- 23.86%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Nexa Blocks dla WordPress do wersji 1.1.1 posiada lukę Server-Side Request Forgery (SSRF), umożliwiającą nieautoryzowanym atakującym wykonywanie żądań HTTP do wewnętrznych i zewnętrznych zasobów serwera. Luka wynika z braku walidacji URL w funkcji import_demo() oraz publicznej ekspozycji nonce w kodzie strony.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do uzyskania dostępu do wewnętrznych usług, takich jak metadane instancji chmurowych (np. AWS), lokalne usługi na serwerze oraz innych zasobów niedostępnych publicznie. Może to prowadzić do wycieku danych, eskalacji ataku lub zakłócenia działania infrastruktury IT. Właściciele serwerów i operatorzy powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji webowych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Nexa Blocks i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do serwera, monitorować logi pod kątem podejrzanych żądań oraz ograniczyć możliwość wykonywania żądań HTTP do zaufanych adresów. Warto również przeprowadzić audyt konfiguracji sieci i zabezpieczeń serwera, aby zminimalizować ryzyko wykorzystania SSRF.