CVE-2024-3711: luka wtyczki Brizy dla WordPress umożliwiająca nieautoryzowane zmiany ustawień
Luka CVE-2024-3711 w wtyczce Brizy dla WordPress pozwala użytkownikom z uprawnieniami współtwórcy na nieautoryzowane zmiany ustawień. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 26.77%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- brizy
Co wiadomo
Wtyczka Brizy – Page Builder dla WordPress do wersji 2.4.43 ma lukę pozwalającą uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy na nieautoryzowaną zmianę ustawień wtyczki. Atakujący mogą włączyć lub wyłączyć edytor Brizy oraz zmienić używany szablon bez odpowiedniej weryfikacji uprawnień.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanych modyfikacji wyglądu i funkcjonalności stron opartych na WordPress z wtyczką Brizy, co może wpłynąć na doświadczenie użytkowników i spójność marki. Administratorzy powinni traktować tę podatność jako średniego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami posiadającymi dostęp współtwórcy lub wyższy.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Brizy i jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum oraz monitorować logi pod kątem nietypowych zmian w konfiguracji wtyczki. Przegląd polityk dostępu i audyt użytkowników z uprawnieniami współtwórcy lub wyższymi również zwiększy bezpieczeństwo.