CVE-2024-10322: podatność Brizy – Page Builder na atak Stored XSS przez REST API SVG

Brizy Page Builder do wersji 2.6.8 ma lukę XSS przez REST API SVG. Sprawdź zalecenia bezpieczeństwa i aktualizacje wtyczki.
CVE-2024-10322CVSS 6.4Web

CVE-2024-10322: podatność Brizy – Page Builder na atak Stored XSS przez REST API SVG

Brizy Page Builder do wersji 2.6.8 ma lukę XSS przez REST API SVG. Sprawdź zalecenia bezpieczeństwa i aktualizacje wtyczki.

CVSS
6.4 MEDIUM
EPSS
27.18%
Aktywnie wykorzystywana
brak w KEV
Produkt
brizy

Co wiadomo

Wtyczka Brizy – Page Builder dla WordPress do wersji 2.6.8 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez przesyłanie plików SVG za pomocą REST API. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego zabezpieczenia wyjścia, co pozwala atakującym z uprawnieniami autora lub wyższymi na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z poziomem autora lub wyższym wstrzyknięcie złośliwego kodu, który może zostać wykonany podczas przeglądania plików SVG przez innych użytkowników. Może to prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny. Operatorzy powinni rozważyć ryzyko związane z uprawnieniami użytkowników oraz potencjalne skutki dla reputacji i bezpieczeństwa danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Brizy i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie obsługi przesyłania plików SVG przez REST API. Regularna weryfikacja i audyt bezpieczeństwa wtyczek WordPress jest kluczowa dla minimalizacji ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS