CVE-2026-5324: Brizy – Page Builder dla WordPress narażony na niezautoryzowany Stored XSS
Wtyczka Brizy – Page Builder do WordPress ma lukę Stored XSS umożliwiającą atak bez logowania. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.2 HIGH
- EPSS
- 32.77%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Brizy – Page Builder dla WordPress do wersji 2.8.11 zawiera lukę umożliwiającą niezautoryzowany atak typu Stored Cross-Site Scripting (XSS). Luka wynika z braku weryfikacji nonce dla niezalogowanych użytkowników oraz nieprawidłowego przetwarzania pól FileUpload, co pozwala na wstrzyknięcie złośliwego kodu wykonywanego przy przeglądaniu formularzy przez administratorów.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą wstrzyknąć złośliwy skrypt, który zostanie wykonany w kontekście przeglądarki administratora. Może to prowadzić do przejęcia sesji, eskalacji uprawnień lub innych działań naruszających bezpieczeństwo systemu. Właściciele infrastruktury powinni traktować tę lukę jako poważne zagrożenie dla integralności i poufności danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Brizy – Page Builder i ich wdrożenie. W międzyczasie ograniczyć dostęp do panelu administratora, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS. Priorytetowo traktować audyt i aktualizację komponentów WordPressa.