CVE-2024-2297: luka eskalacji uprawnień w motywie Bricks dla WordPress

Wysokie ryzyko eskalacji uprawnień w motywie Bricks do WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizacje, aby chronić swoją stronę.
CVE-2024-2297CVSS 7.1Web

CVE-2024-2297: luka eskalacji uprawnień w motywie Bricks dla WordPress

Wysokie ryzyko eskalacji uprawnień w motywie Bricks do WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizacje, aby chronić swoją stronę.

CVSS
7.1 HIGH
EPSS
28.34%
Aktywnie wykorzystywana
brak w KEV
Produkt
bricks

Co wiadomo

Motyw Bricks dla WordPress w wersjach do 1.9.6.1 włącznie posiada lukę umożliwiającą eskalację uprawnień. Atakujący z uprawnieniami współtwórcy lub wyższymi mogą wykonać dowolny kod PHP z uprawnieniami administratora poprzez niewystarczającą walidację funkcji create_autosave AJAX.

Wpływ biznesowy

Luka ta pozwala na podniesienie uprawnień do poziomu administratora, co może prowadzić do pełnej kompromitacji witryny WordPress opartej na motywie Bricks. Zagrożenie dotyczy środowisk, gdzie włączono Builder dla postów, dostęp Buildera dla współtwórców oraz wykonanie kodu dla administratorów. Organizacje powinny traktować tę lukę jako poważne ryzyko dla integralności i bezpieczeństwa swoich stron.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować, czy używają motywu Bricks w wersji do 1.9.6.1 i zapoznać się z oficjalnymi aktualizacjami od dostawcy. Zaleca się ograniczenie dostępu do Buildera dla użytkowników na poziomie współtwórcy oraz wyłączenie opcji wykonywania kodu, jeśli nie jest to konieczne. Dodatkowo warto monitorować logi serwera pod kątem podejrzanych działań i ograniczyć ekspozycję witryny do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS