CVE-2024-1165: luka Directory Traversal w wtyczce Brizy dla WordPress
Luka CVE-2024-1165 w wtyczce Brizy umożliwia przesyłanie plików do dowolnych lokalizacji przez użytkowników z uprawnieniami współpracownika i wyższymi.
- CVSS
- 4.3 MEDIUM
- EPSS
- 53.4%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- brizy
Co wiadomo
Wtyczka Brizy – Page Builder dla WordPress do wersji 2.4.39 włącznie zawiera lukę Directory Traversal poprzez parametr 'id'. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie współpracownika przesyłanie plików do dowolnych lokalizacji na serwerze.
Wpływ biznesowy
Luka pozwala na nieautoryzowane umieszczanie plików w wybranych miejscach systemu plików serwera, co może prowadzić do eskalacji uprawnień lub trwałego naruszenia bezpieczeństwa. Organizacje korzystające z Brizy powinny traktować tę lukę jako istotne ryzyko dla integralności i bezpieczeństwa swoich stron internetowych oraz danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Brizy i jej instalację. W przypadku braku natychmiastowej poprawki należy ograniczyć dostęp użytkownikom z uprawnieniami współpracownika i wyższymi oraz monitorować logi serwera pod kątem podejrzanej aktywności. Warto również przeprowadzić audyt bezpieczeństwa i weryfikację uprawnień użytkowników.