CVE-2025-4370: luka wtyczki Brizy – Page Builder dla WordPress
Luka w Brizy – Page Builder umożliwia nieautoryzowane przesyłanie plików .TXT. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 18.19%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- brizy
Co wiadomo
Wtyczka Brizy – Page Builder dla WordPress do wersji 2.6.20 ma lukę umożliwiającą nieautoryzowanym atakującym przesyłanie plików .TXT na serwer strony. Problem wynika z braku autoryzacji w funkcji process_external_asset_urls oraz braku walidacji ścieżki w funkcji store_file.
Wpływ biznesowy
Luka pozwala na ograniczone przesyłanie plików przez nieautoryzowanych użytkowników, co może prowadzić do umieszczenia niepożądanych plików na serwerze i potencjalnie dalszych ataków. Operatorzy stron wykorzystujących tę wtyczkę powinni zweryfikować ryzyko i podjąć działania ograniczające ekspozycję, aby chronić infrastrukturę.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki Brizy i ich szybkie zastosowanie. W przypadku braku łatki należy ograniczyć możliwość przesyłania plików, monitorować logi serwera pod kątem podejrzanych aktywności oraz przeprowadzić ocenę ryzyka. Warto również rozważyć tymczasowe wyłączenie funkcji przesyłania plików, jeśli to możliwe.