CVE-2024-1937: luka w wtyczce Brizy dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Wtyczka Brizy do WordPress ma lukę umożliwiającą modyfikację treści przez użytkowników z uprawnieniami współtwórcy. Zalecane szybkie aktualizacje i ograniczenia dostępu.
CVE-2024-1937CVSS 7.1Web

CVE-2024-1937: luka w wtyczce Brizy dla WordPress umożliwiająca nieautoryzowaną modyfikację danych

Wtyczka Brizy do WordPress ma lukę umożliwiającą modyfikację treści przez użytkowników z uprawnieniami współtwórcy. Zalecane szybkie aktualizacje i ograniczenia dostępu.

CVSS
7.1 HIGH
EPSS
29.13%
Aktywnie wykorzystywana
brak w KEV
Produkt
brizy

Co wiadomo

Wtyczka Brizy – Page Builder dla WordPress do wersji 2.4.44 włącznie posiada lukę umożliwiającą użytkownikom z uprawnieniami co najmniej współtwórcy modyfikację treści opublikowanych postów bez odpowiedniej weryfikacji uprawnień. Atakujący mogą wstrzykiwać złośliwy kod JavaScript, co stanowi poważne zagrożenie dla bezpieczeństwa witryny.

Wpływ biznesowy

Luka ta pozwala na nieautoryzowaną zmianę zawartości stron internetowych, co może prowadzić do defraudacji danych, utraty zaufania użytkowników oraz potencjalnego rozprzestrzeniania złośliwego oprogramowania. Operatorzy stron korzystających z Brizy powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza jeśli w systemie istnieją konta z uprawnieniami współtwórcy lub wyższymi.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Brizy i ich wdrożenie. W przypadku braku natychmiastowej łatki, ogranicz dostęp użytkowników do minimum niezbędnego poziomu uprawnień, monitoruj logi pod kątem podejrzanych zmian oraz rozważ tymczasowe wyłączenie wtyczki. Regularnie przeglądaj uprawnienia użytkowników i stosuj zasady najmniejszych uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS