CVE-2024-3242: Luka wtyczki Brizy – Page Builder dla WordPress
Wtyczka Brizy do WordPress ma poważną lukę umożliwiającą przesyłanie złośliwych plików i zdalne wykonanie kodu. Aktualizuj do wersji 2.4.45.
- CVSS
- 8.8 HIGH
- EPSS
- 57.99%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- brizy
Co wiadomo
Wtyczka Brizy – Page Builder dla WordPress do wersji 2.4.43 ma lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy przesyłanie dowolnych plików na serwer. Luka wynika z braku walidacji rozszerzeń plików w funkcji validateImageContent, co może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Atakujący z dostępem współtwórcy lub wyższym mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad stroną lub serwerem. Może to skutkować poważnymi konsekwencjami dla integralności i dostępności usług internetowych oraz bezpieczeństwa danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Brizy do wersji 2.4.45 lub nowszej, która w pełni eliminuje lukę. W przypadku braku możliwości aktualizacji należy ograniczyć uprawnienia użytkowników, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji przesyłania plików przez użytkowników z niższymi uprawnieniami.