CVE-2024-6254: podatność CSRF w wtyczce Brizy dla WordPress
Wtyczka Brizy do WordPress ma lukę CSRF umożliwiającą ataki przez administratorów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 21.87%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- brizy
Co wiadomo
Wtyczka Brizy – Page Builder dla WordPress do wersji 2.5.1 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce przy przesyłaniu formularzy. Atakujący może nakłonić administratora do wykonania nieautoryzowanej akcji, co na stronach z włączoną opcją unfiltered_html może prowadzić do wstrzyknięcia złośliwego skryptu (Stored XSS).
Wpływ biznesowy
Podatność CSRF w popularnej wtyczce do WordPress może umożliwić atakującym wykonanie nieautoryzowanych działań na stronie przez administratorów, co z kolei może prowadzić do eskalacji zagrożeń, takich jak wstrzyknięcie złośliwego kodu. W efekcie może to wpłynąć na integralność i bezpieczeństwo witryny oraz danych użytkowników. Operatorzy stron powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli korzystają z funkcji unfiltered_html.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Brizy i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników, wyłączyć funkcję unfiltered_html, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali podejrzanych linków. Przegląd i wzmocnienie mechanizmów weryfikacji formularzy również może pomóc w ograniczeniu ryzyka.