CVE-2024-1165: luka Directory Traversal w wtyczce Brizy dla WordPress

Luka CVE-2024-1165 w wtyczce Brizy umożliwia przesyłanie plików do dowolnych lokalizacji przez użytkowników z uprawnieniami współpracownika i wyższymi.
CVE-2024-1165CVSS 4.3Web

CVE-2024-1165: luka Directory Traversal w wtyczce Brizy dla WordPress

Luka CVE-2024-1165 w wtyczce Brizy umożliwia przesyłanie plików do dowolnych lokalizacji przez użytkowników z uprawnieniami współpracownika i wyższymi.

CVSS
4.3 MEDIUM
EPSS
53.4%
Aktywnie wykorzystywana
brak w KEV
Produkt
brizy

Co wiadomo

Wtyczka Brizy – Page Builder dla WordPress do wersji 2.4.39 włącznie zawiera lukę Directory Traversal poprzez parametr 'id'. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie współpracownika przesyłanie plików do dowolnych lokalizacji na serwerze.

Wpływ biznesowy

Luka pozwala na nieautoryzowane umieszczanie plików w wybranych miejscach systemu plików serwera, co może prowadzić do eskalacji uprawnień lub trwałego naruszenia bezpieczeństwa. Organizacje korzystające z Brizy powinny traktować tę lukę jako istotne ryzyko dla integralności i bezpieczeństwa swoich stron internetowych oraz danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Brizy i jej instalację. W przypadku braku natychmiastowej poprawki należy ograniczyć dostęp użytkownikom z uprawnieniami współpracownika i wyższymi oraz monitorować logi serwera pod kątem podejrzanej aktywności. Warto również przeprowadzić audyt bezpieczeństwa i weryfikację uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS