CVE-2024-1311: podatność w wtyczce Brizy – Page Builder dla WordPress

Wtyczka Brizy do WordPress ma lukę umożliwiającą przesyłanie dowolnych plików i potencjalne zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-1311CVSS 8.8Web

CVE-2024-1311: podatność w wtyczce Brizy – Page Builder dla WordPress

Wtyczka Brizy do WordPress ma lukę umożliwiającą przesyłanie dowolnych plików i potencjalne zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
71.54%
Aktywnie wykorzystywana
brak w KEV
Produkt
brizy

Co wiadomo

Wtyczka Brizy – Page Builder dla WordPress do wersji 2.4.40 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z dostępem co najmniej na poziomie współtwórcy przesyłanie dowolnych plików na serwer. Brak walidacji typu pliku w funkcji storeImages może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z zainstalowaną wtyczką Brizy. Atakujący mogą wykorzystać ją do przesłania i uruchomienia złośliwego kodu na serwerze, co może skutkować przejęciem kontroli nad infrastrukturą, wyciekiem danych lub zakłóceniem działania usług. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo ją adresować.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki Brizy i aktualizację do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku dostępnej poprawki należy ograniczyć uprawnienia użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto przeprowadzić audyt bezpieczeństwa i weryfikację integralności plików na serwerze.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS