CVE-2025-4370: luka wtyczki Brizy – Page Builder dla WordPress

Luka w Brizy – Page Builder umożliwia nieautoryzowane przesyłanie plików .TXT. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-4370CVSS 5.3Web

CVE-2025-4370: luka wtyczki Brizy – Page Builder dla WordPress

Luka w Brizy – Page Builder umożliwia nieautoryzowane przesyłanie plików .TXT. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
18.19%
Aktywnie wykorzystywana
brak w KEV
Produkt
brizy

Co wiadomo

Wtyczka Brizy – Page Builder dla WordPress do wersji 2.6.20 ma lukę umożliwiającą nieautoryzowanym atakującym przesyłanie plików .TXT na serwer strony. Problem wynika z braku autoryzacji w funkcji process_external_asset_urls oraz braku walidacji ścieżki w funkcji store_file.

Wpływ biznesowy

Luka pozwala na ograniczone przesyłanie plików przez nieautoryzowanych użytkowników, co może prowadzić do umieszczenia niepożądanych plików na serwerze i potencjalnie dalszych ataków. Operatorzy stron wykorzystujących tę wtyczkę powinni zweryfikować ryzyko i podjąć działania ograniczające ekspozycję, aby chronić infrastrukturę.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki Brizy i ich szybkie zastosowanie. W przypadku braku łatki należy ograniczyć możliwość przesyłania plików, monitorować logi serwera pod kątem podejrzanych aktywności oraz przeprowadzić ocenę ryzyka. Warto również rozważyć tymczasowe wyłączenie funkcji przesyłania plików, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS