Wpdive · Nexa Blocks – Gutenberg Blocks · CVE-2026-6394
**Nome do Software Vulnerável e Versões Afetadas**
Nexa Blocks - Gutenberg Blocks, Page Builder for Gutenberg Editor & FSE versões anteriores a 1.1.2
**Description**
Um atacante não autenticado pode realizar a Falsificação de Pedido do Lado do Servidor (SSRF) explorando a função `import demo()`. O problema ocorre porque a função aceita uma URL fornecida pelo usuário através do parâmetro POST `demo json file` e a passa para `wp remote get()` sem validar a URL ou restringir o acesso a destinos de rede internos ou privados. O `nexa blocks nonce` necessário para a ação AJAX está exposto publicamente no código-fonte HTML de páginas de frontend via `wp localize script` no hook `enqueue block assets`, ignorando barreiras de autenticação. Isso permite requisições a destinos internos ou externos arbitrários, expondo potencialmente serviços de localhost, serviços internos e pontos de extremidade de metadados de nuvem, como o serviço de metadados de instância da AWS. Além disso, existe um vetor de SSRF secundário onde URLs de imagens em uma resposta JSON manipulada são recuperadas por meio de uma segunda chamada `wp remote get()`, permitindo a exploração encadeada.
**Recommendations**
Atualize o Nexa Blocks - Gutenberg Blocks, Page Builder for Gutenberg Editor & FSE para a versão 1.1.2 ou posterior.
Como mitigação temporária, restrinja o acesso à função `import demo()` ou ao parâmetro `demo json file`.