CVE-2024-3667: podatność Stored XSS w wtyczce Brizy dla WordPress
Wtyczka Brizy dla WordPress ma poważną podatność Stored XSS umożliwiającą ataki przez pole 'Link To'. Zalecane aktualizacje i ograniczenia uprawnień.
- CVSS
- 7.4 HIGH
- EPSS
- 24.57%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- brizy
Co wiadomo
Wtyczka Brizy – Page Builder dla WordPress ma podatność typu Stored Cross-Site Scripting (XSS) w polu 'Link To' wielu widgetów we wszystkich wersjach do 2.4.43 włącznie. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów, które wykonują się podczas odwiedzania zainfekowanej strony.
Wpływ biznesowy
Podatność ta może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub wykonywania nieautoryzowanych działań w kontekście strony internetowej. Dla operatorów CMS oznacza to ryzyko naruszenia integralności i bezpieczeństwa witryny oraz potencjalne szkody wizerunkowe. Atakujący mogą wykorzystać lukę do eskalacji uprawnień lub rozprzestrzeniania złośliwego kodu wśród odwiedzających.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Brizy i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, szczególnie dla ról z możliwością edycji treści. Warto również monitorować logi serwera pod kątem podejrzanych aktywności oraz przeprowadzić audyt istniejących treści pod kątem złośliwych skryptów.