CVE-2024-10322: podatność Brizy – Page Builder na atak Stored XSS przez REST API SVG
Brizy Page Builder do wersji 2.6.8 ma lukę XSS przez REST API SVG. Sprawdź zalecenia bezpieczeństwa i aktualizacje wtyczki.
- CVSS
- 6.4 MEDIUM
- EPSS
- 27.18%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- brizy
Co wiadomo
Wtyczka Brizy – Page Builder dla WordPress do wersji 2.6.8 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez przesyłanie plików SVG za pomocą REST API. Luka wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego zabezpieczenia wyjścia, co pozwala atakującym z uprawnieniami autora lub wyższymi na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z poziomem autora lub wyższym wstrzyknięcie złośliwego kodu, który może zostać wykonany podczas przeglądania plików SVG przez innych użytkowników. Może to prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny. Operatorzy powinni rozważyć ryzyko związane z uprawnieniami użytkowników oraz potencjalne skutki dla reputacji i bezpieczeństwa danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Brizy i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie obsługi przesyłania plików SVG przez REST API. Regularna weryfikacja i audyt bezpieczeństwa wtyczek WordPress jest kluczowa dla minimalizacji ryzyka.