Luka wtyczki Brizy dla WordPress umożliwiająca obejście autoryzacji
Wtyczka Brizy dla WordPress ma lukę pozwalającą na obejście autoryzacji i dostęp do funkcji AJAX. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.4 HIGH
- EPSS
- 34.83%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- brizy
Co wiadomo
Wtyczka Brizy dla WordPress w wersjach do 1.0.125 włącznie posiada lukę umożliwiającą obejście mechanizmu autoryzacji przez błędną weryfikację uprawnień w funkcji is_administrator(). Atakujący z uwierzytelnieniem mogą uzyskać dostęp do funkcji AJAX i nimi manipulować.
Wpływ biznesowy
Luka ta może pozwolić atakującym na nieautoryzowany dostęp do funkcji administracyjnych wtyczki, co może prowadzić do modyfikacji zawartości strony lub innych działań wpływających na integralność i dostępność serwisu. Operatorzy stron opartych na WordPress z zainstalowaną wtyczką Brizy powinni traktować tę lukę jako poważne zagrożenie i podjąć odpowiednie kroki w celu ograniczenia ryzyka.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Brizy u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi serwera pod kątem podejrzanych aktywności związanych z AJAX. Priorytetowo należy ocenić ekspozycję serwisu i wprowadzić dodatkowe zabezpieczenia, takie jak ograniczenia IP czy uwierzytelnianie wieloskładnikowe.