CVE-2024-3242: Luka wtyczki Brizy – Page Builder dla WordPress

Wtyczka Brizy do WordPress ma poważną lukę umożliwiającą przesyłanie złośliwych plików i zdalne wykonanie kodu. Aktualizuj do wersji 2.4.45.
CVE-2024-3242CVSS 8.8Web

CVE-2024-3242: Luka wtyczki Brizy – Page Builder dla WordPress

Wtyczka Brizy do WordPress ma poważną lukę umożliwiającą przesyłanie złośliwych plików i zdalne wykonanie kodu. Aktualizuj do wersji 2.4.45.

CVSS
8.8 HIGH
EPSS
57.99%
Aktywnie wykorzystywana
brak w KEV
Produkt
brizy

Co wiadomo

Wtyczka Brizy – Page Builder dla WordPress do wersji 2.4.43 ma lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy przesyłanie dowolnych plików na serwer. Luka wynika z braku walidacji rozszerzeń plików w funkcji validateImageContent, co może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Atakujący z dostępem współtwórcy lub wyższym mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad stroną lub serwerem. Może to skutkować poważnymi konsekwencjami dla integralności i dostępności usług internetowych oraz bezpieczeństwa danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Brizy do wersji 2.4.45 lub nowszej, która w pełni eliminuje lukę. W przypadku braku możliwości aktualizacji należy ograniczyć uprawnienia użytkowników, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji przesyłania plików przez użytkowników z niższymi uprawnieniami.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS