CVE-2024-1937: luka w wtyczce Brizy dla WordPress umożliwiająca nieautoryzowaną modyfikację danych
Wtyczka Brizy do WordPress ma lukę umożliwiającą modyfikację treści przez użytkowników z uprawnieniami współtwórcy. Zalecane szybkie aktualizacje i ograniczenia dostępu.
- CVSS
- 7.1 HIGH
- EPSS
- 29.13%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- brizy
Co wiadomo
Wtyczka Brizy – Page Builder dla WordPress do wersji 2.4.44 włącznie posiada lukę umożliwiającą użytkownikom z uprawnieniami co najmniej współtwórcy modyfikację treści opublikowanych postów bez odpowiedniej weryfikacji uprawnień. Atakujący mogą wstrzykiwać złośliwy kod JavaScript, co stanowi poważne zagrożenie dla bezpieczeństwa witryny.
Wpływ biznesowy
Luka ta pozwala na nieautoryzowaną zmianę zawartości stron internetowych, co może prowadzić do defraudacji danych, utraty zaufania użytkowników oraz potencjalnego rozprzestrzeniania złośliwego oprogramowania. Operatorzy stron korzystających z Brizy powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza jeśli w systemie istnieją konta z uprawnieniami współtwórcy lub wyższymi.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Brizy i ich wdrożenie. W przypadku braku natychmiastowej łatki, ogranicz dostęp użytkowników do minimum niezbędnego poziomu uprawnień, monitoruj logi pod kątem podejrzanych zmian oraz rozważ tymczasowe wyłączenie wtyczki. Regularnie przeglądaj uprawnienia użytkowników i stosuj zasady najmniejszych uprawnień.