Уразливість SSRF у плагіні Nexa Blocks для WordPress (CVE-2026-6394)
Плагін Nexa Blocks для WordPress має SSRF уразливість, що дозволяє неавторизованим запитам до внутрішніх ресурсів. Рекомендується перевірити оновлення та обмежити доступ.
- CVSS
- 5.4 MEDIUM
- EPSS
- 23.86%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Nexa Blocks для WordPress має уразливість Server-Side Request Forgery (SSRF) у версіях до 1.1.1 включно. Уразливість дозволяє неавторизованим зловмисникам виконувати серверні HTTP-запити до внутрішніх або зовнішніх ресурсів без перевірки URL.
Бізнес-вплив
Ця уразливість може призвести до витоку внутрішніх сервісів, доступу до метаданих хмарних інстанцій (наприклад, AWS), а також до інших ресурсів, які не призначені для публічного доступу. Для власників інфраструктури це означає підвищений ризик компрометації внутрішніх систем та потенційних витрат на усунення наслідків атаки.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Nexa Blocks та застосувати їх, якщо вони доступні. У разі відсутності патчу слід обмежити доступ до плагіна, переглянути журнали на предмет підозрілої активності, а також мінімізувати експозицію внутрішніх сервісів. Важливо також контролювати використання AJAX-дій плагіна та обмежувати доступ до них.