CVE-2024-3711: luka wtyczki Brizy dla WordPress umożliwiająca nieautoryzowane zmiany ustawień

Luka CVE-2024-3711 w wtyczce Brizy dla WordPress pozwala użytkownikom z uprawnieniami współtwórcy na nieautoryzowane zmiany ustawień. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-3711CVSS 4.3Web

CVE-2024-3711: luka wtyczki Brizy dla WordPress umożliwiająca nieautoryzowane zmiany ustawień

Luka CVE-2024-3711 w wtyczce Brizy dla WordPress pozwala użytkownikom z uprawnieniami współtwórcy na nieautoryzowane zmiany ustawień. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
26.77%
Aktywnie wykorzystywana
brak w KEV
Produkt
brizy

Co wiadomo

Wtyczka Brizy – Page Builder dla WordPress do wersji 2.4.43 ma lukę pozwalającą uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy na nieautoryzowaną zmianę ustawień wtyczki. Atakujący mogą włączyć lub wyłączyć edytor Brizy oraz zmienić używany szablon bez odpowiedniej weryfikacji uprawnień.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanych modyfikacji wyglądu i funkcjonalności stron opartych na WordPress z wtyczką Brizy, co może wpłynąć na doświadczenie użytkowników i spójność marki. Administratorzy powinni traktować tę podatność jako średniego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami posiadającymi dostęp współtwórcy lub wyższy.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Brizy i jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum oraz monitorować logi pod kątem nietypowych zmian w konfiguracji wtyczki. Przegląd polityk dostępu i audyt użytkowników z uprawnieniami współtwórcy lub wyższymi również zwiększy bezpieczeństwo.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS