CVE-2024-4874: luka Insecure Direct Object Reference w wtyczce Bricks Builder dla WordPress

Luka CVE-2024-4874 w Bricks Builder pozwala użytkownikom Contributor modyfikować posty innych. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-4874CVSS 4.3CMS

CVE-2024-4874: luka Insecure Direct Object Reference w wtyczce Bricks Builder dla WordPress

Luka CVE-2024-4874 w Bricks Builder pozwala użytkownikom Contributor modyfikować posty innych. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
23.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
bricks

Co wiadomo

Wtyczka Bricks Builder do WordPressa w wersjach do 1.9.8 włącznie posiada lukę Insecure Direct Object Reference poprzez parametr postId, co pozwala uwierzytelnionym użytkownikom z uprawnieniami Contributor i wyższymi na modyfikację postów i stron innych użytkowników, w tym administratorów. Luka wynika z braku odpowiedniej walidacji klucza kontrolowanego przez użytkownika.

Wpływ biznesowy

Atakujący z uprawnieniami Contributor lub wyższymi mogą zmieniać treści tworzone przez innych użytkowników, co może prowadzić do nieautoryzowanych modyfikacji ważnych stron i postów, w tym tych należących do administratorów. Może to wpłynąć na integralność i wiarygodność publikowanych treści oraz narazić organizację na ryzyko reputacyjne i operacyjne.

Rekomendowane działania administratora

Administratorzy powinni przejrzeć i zaktualizować wtyczkę Bricks Builder do najnowszej dostępnej wersji po wydaniu poprawki przez producenta. W międzyczasie zaleca się ograniczenie dostępu do edytora tylko do zaufanych użytkowników oraz monitorowanie logów aktywności pod kątem podejrzanych zmian w treściach. Warto również rozważyć przegląd uprawnień użytkowników i minimalizację dostępu tam, gdzie to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS