CVE-2024-3667: podatność Stored XSS w wtyczce Brizy dla WordPress

Wtyczka Brizy dla WordPress ma poważną podatność Stored XSS umożliwiającą ataki przez pole 'Link To'. Zalecane aktualizacje i ograniczenia uprawnień.
CVE-2024-3667CVSS 7.4CMS

CVE-2024-3667: podatność Stored XSS w wtyczce Brizy dla WordPress

Wtyczka Brizy dla WordPress ma poważną podatność Stored XSS umożliwiającą ataki przez pole 'Link To'. Zalecane aktualizacje i ograniczenia uprawnień.

CVSS
7.4 HIGH
EPSS
24.57%
Aktywnie wykorzystywana
brak w KEV
Produkt
brizy

Co wiadomo

Wtyczka Brizy – Page Builder dla WordPress ma podatność typu Stored Cross-Site Scripting (XSS) w polu 'Link To' wielu widgetów we wszystkich wersjach do 2.4.43 włącznie. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzania zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub wykonywania nieautoryzowanych działań w kontekście strony internetowej. Dla operatorów CMS oznacza to ryzyko naruszenia integralności i bezpieczeństwa witryny oraz potencjalne szkody wizerunkowe. Atakujący mogą wykorzystać lukę do eskalacji uprawnień lub rozprzestrzeniania złośliwego kodu wśród odwiedzających.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Brizy i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, szczególnie dla ról z możliwością edycji treści. Warto również monitorować logi serwera pod kątem podejrzanych aktywności oraz przeprowadzić audyt istniejących treści pod kątem złośliwych skryptów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS