CVE-2024-4874: luka Insecure Direct Object Reference w wtyczce Bricks Builder dla WordPress
Luka CVE-2024-4874 w Bricks Builder pozwala użytkownikom Contributor modyfikować posty innych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 23.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- bricks
Co wiadomo
Wtyczka Bricks Builder do WordPressa w wersjach do 1.9.8 włącznie posiada lukę Insecure Direct Object Reference poprzez parametr postId, co pozwala uwierzytelnionym użytkownikom z uprawnieniami Contributor i wyższymi na modyfikację postów i stron innych użytkowników, w tym administratorów. Luka wynika z braku odpowiedniej walidacji klucza kontrolowanego przez użytkownika.
Wpływ biznesowy
Atakujący z uprawnieniami Contributor lub wyższymi mogą zmieniać treści tworzone przez innych użytkowników, co może prowadzić do nieautoryzowanych modyfikacji ważnych stron i postów, w tym tych należących do administratorów. Może to wpłynąć na integralność i wiarygodność publikowanych treści oraz narazić organizację na ryzyko reputacyjne i operacyjne.
Rekomendowane działania administratora
Administratorzy powinni przejrzeć i zaktualizować wtyczkę Bricks Builder do najnowszej dostępnej wersji po wydaniu poprawki przez producenta. W międzyczasie zaleca się ograniczenie dostępu do edytora tylko do zaufanych użytkowników oraz monitorowanie logów aktywności pod kątem podejrzanych zmian w treściach. Warto również rozważyć przegląd uprawnień użytkowników i minimalizację dostępu tam, gdzie to możliwe.