Luka wtyczki Brizy dla WordPress umożliwiająca obejście autoryzacji

Wtyczka Brizy dla WordPress ma lukę pozwalającą na obejście autoryzacji i dostęp do funkcji AJAX. Sprawdź zalecenia bezpieczeństwa.
CVE-2020-36714CVSS 7.4CMS

Luka wtyczki Brizy dla WordPress umożliwiająca obejście autoryzacji

Wtyczka Brizy dla WordPress ma lukę pozwalającą na obejście autoryzacji i dostęp do funkcji AJAX. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.4 HIGH
EPSS
34.83%
Aktywnie wykorzystywana
brak w KEV
Produkt
brizy

Co wiadomo

Wtyczka Brizy dla WordPress w wersjach do 1.0.125 włącznie posiada lukę umożliwiającą obejście mechanizmu autoryzacji przez błędną weryfikację uprawnień w funkcji is_administrator(). Atakujący z uwierzytelnieniem mogą uzyskać dostęp do funkcji AJAX i nimi manipulować.

Wpływ biznesowy

Luka ta może pozwolić atakującym na nieautoryzowany dostęp do funkcji administracyjnych wtyczki, co może prowadzić do modyfikacji zawartości strony lub innych działań wpływających na integralność i dostępność serwisu. Operatorzy stron opartych na WordPress z zainstalowaną wtyczką Brizy powinni traktować tę lukę jako poważne zagrożenie i podjąć odpowiednie kroki w celu ograniczenia ryzyka.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Brizy u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi serwera pod kątem podejrzanych aktywności związanych z AJAX. Priorytetowo należy ocenić ekspozycję serwisu i wprowadzić dodatkowe zabezpieczenia, takie jak ograniczenia IP czy uwierzytelnianie wieloskładnikowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS