CVE-2024-6254: podatność CSRF w wtyczce Brizy dla WordPress

Wtyczka Brizy do WordPress ma lukę CSRF umożliwiającą ataki przez administratorów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-6254CVSS 4.3CMS

CVE-2024-6254: podatność CSRF w wtyczce Brizy dla WordPress

Wtyczka Brizy do WordPress ma lukę CSRF umożliwiającą ataki przez administratorów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
21.87%
Aktywnie wykorzystywana
brak w KEV
Produkt
brizy

Co wiadomo

Wtyczka Brizy – Page Builder dla WordPress do wersji 2.5.1 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce przy przesyłaniu formularzy. Atakujący może nakłonić administratora do wykonania nieautoryzowanej akcji, co na stronach z włączoną opcją unfiltered_html może prowadzić do wstrzyknięcia złośliwego skryptu (Stored XSS).

Wpływ biznesowy

Podatność CSRF w popularnej wtyczce do WordPress może umożliwić atakującym wykonanie nieautoryzowanych działań na stronie przez administratorów, co z kolei może prowadzić do eskalacji zagrożeń, takich jak wstrzyknięcie złośliwego kodu. W efekcie może to wpłynąć na integralność i bezpieczeństwo witryny oraz danych użytkowników. Operatorzy stron powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli korzystają z funkcji unfiltered_html.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Brizy i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników, wyłączyć funkcję unfiltered_html, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali podejrzanych linków. Przegląd i wzmocnienie mechanizmów weryfikacji formularzy również może pomóc w ograniczeniu ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS