CVE-2026-5324: Brizy – Page Builder dla WordPress narażony na niezautoryzowany Stored XSS

Wtyczka Brizy – Page Builder do WordPress ma lukę Stored XSS umożliwiającą atak bez logowania. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-5324CVSS 7.2Web

CVE-2026-5324: Brizy – Page Builder dla WordPress narażony na niezautoryzowany Stored XSS

Wtyczka Brizy – Page Builder do WordPress ma lukę Stored XSS umożliwiającą atak bez logowania. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.2 HIGH
EPSS
32.77%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Brizy – Page Builder dla WordPress do wersji 2.8.11 zawiera lukę umożliwiającą niezautoryzowany atak typu Stored Cross-Site Scripting (XSS). Luka wynika z braku weryfikacji nonce dla niezalogowanych użytkowników oraz nieprawidłowego przetwarzania pól FileUpload, co pozwala na wstrzyknięcie złośliwego kodu wykonywanego przy przeglądaniu formularzy przez administratorów.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą wstrzyknąć złośliwy skrypt, który zostanie wykonany w kontekście przeglądarki administratora. Może to prowadzić do przejęcia sesji, eskalacji uprawnień lub innych działań naruszających bezpieczeństwo systemu. Właściciele infrastruktury powinni traktować tę lukę jako poważne zagrożenie dla integralności i poufności danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Brizy – Page Builder i ich wdrożenie. W międzyczasie ograniczyć dostęp do panelu administratora, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS. Priorytetowo traktować audyt i aktualizację komponentów WordPressa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS