Уразливість Stored XSS у плагіні Nexa Blocks для WordPress через віджет Google Maps

Stored XSS у плагіні Nexa Blocks WordPress через Google Maps віджет. Оновіть плагін і обмежте права користувачів для безпеки сайту.
CVE-2025-8624CVSS 6.4CMS

Уразливість Stored XSS у плагіні Nexa Blocks для WordPress через віджет Google Maps

Stored XSS у плагіні Nexa Blocks WordPress через Google Maps віджет. Оновіть плагін і обмежте права користувачів для безпеки сайту.

CVSS
6.4 MEDIUM
EPSS
13.14%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Nexa Blocks для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) у віджеті Google Maps у версіях до 1.1.0 включно через недостатню санітизацію та екранування введених користувачем даних. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати довільні скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або поширенням шкідливого коду. Для власників сайтів на WordPress це означає підвищений ризик втрати довіри користувачів і потенційні репутаційні збитки.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Nexa Blocks до останньої версії, якщо доступна, або звернутися до розробника для отримання патчу. До оновлення слід обмежити права користувачів до мінімально необхідних, перевірити журнали на наявність підозрілої активності та розглянути тимчасове відключення віджету Google Maps. Загалом, слід регулярно перевіряти оновлення безпеки та мінімізувати ризики шляхом контролю введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки