CVE-2024-2297: luka eskalacji uprawnień w motywie Bricks dla WordPress
Wysokie ryzyko eskalacji uprawnień w motywie Bricks do WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizacje, aby chronić swoją stronę.
- CVSS
- 7.1 HIGH
- EPSS
- 28.34%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- bricks
Co wiadomo
Motyw Bricks dla WordPress w wersjach do 1.9.6.1 włącznie posiada lukę umożliwiającą eskalację uprawnień. Atakujący z uprawnieniami współtwórcy lub wyższymi mogą wykonać dowolny kod PHP z uprawnieniami administratora poprzez niewystarczającą walidację funkcji create_autosave AJAX.
Wpływ biznesowy
Luka ta pozwala na podniesienie uprawnień do poziomu administratora, co może prowadzić do pełnej kompromitacji witryny WordPress opartej na motywie Bricks. Zagrożenie dotyczy środowisk, gdzie włączono Builder dla postów, dostęp Buildera dla współtwórców oraz wykonanie kodu dla administratorów. Organizacje powinny traktować tę lukę jako poważne ryzyko dla integralności i bezpieczeństwa swoich stron.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować, czy używają motywu Bricks w wersji do 1.9.6.1 i zapoznać się z oficjalnymi aktualizacjami od dostawcy. Zaleca się ograniczenie dostępu do Buildera dla użytkowników na poziomie współtwórcy oraz wyłączenie opcji wykonywania kodu, jeśli nie jest to konieczne. Dodatkowo warto monitorować logi serwera pod kątem podejrzanych działań i ograniczyć ekspozycję witryny do niezbędnego minimum.