Уразливість SSRF у плагіні Nexa Blocks для WordPress (CVE-2026-6394)

Плагін Nexa Blocks для WordPress має SSRF уразливість, що дозволяє неавторизованим запитам до внутрішніх ресурсів. Рекомендується перевірити оновлення та обмежити доступ.
CVE-2026-6394CVSS 5.4Web

Уразливість SSRF у плагіні Nexa Blocks для WordPress (CVE-2026-6394)

Плагін Nexa Blocks для WordPress має SSRF уразливість, що дозволяє неавторизованим запитам до внутрішніх ресурсів. Рекомендується перевірити оновлення та обмежити доступ.

CVSS
5.4 MEDIUM
EPSS
23.86%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Nexa Blocks для WordPress має уразливість Server-Side Request Forgery (SSRF) у версіях до 1.1.1 включно. Уразливість дозволяє неавторизованим зловмисникам виконувати серверні HTTP-запити до внутрішніх або зовнішніх ресурсів без перевірки URL.

Бізнес-вплив

Ця уразливість може призвести до витоку внутрішніх сервісів, доступу до метаданих хмарних інстанцій (наприклад, AWS), а також до інших ресурсів, які не призначені для публічного доступу. Для власників інфраструктури це означає підвищений ризик компрометації внутрішніх систем та потенційних витрат на усунення наслідків атаки.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Nexa Blocks та застосувати їх, якщо вони доступні. У разі відсутності патчу слід обмежити доступ до плагіна, переглянути журнали на предмет підозрілої активності, а також мінімізувати експозицію внутрішніх сервісів. Важливо також контролювати використання AJAX-дій плагіна та обмежувати доступ до них.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки