Уразливість обходу авторизації в плагіні Brizy для WordPress

Виявлено уразливість обходу авторизації в плагіні Brizy для WordPress, що дозволяє автентифікованим користувачам отримувати несанкціонований доступ через AJAX.
CVE-2020-36714CVSS 7.4CMS

Уразливість обходу авторизації в плагіні Brizy для WordPress

Виявлено уразливість обходу авторизації в плагіні Brizy для WordPress, що дозволяє автентифікованим користувачам отримувати несанкціонований доступ через AJAX.

CVSS
7.4 HIGH
EPSS
34.83%
Активно використовується
немає в KEV
Продукт
brizy

Що відомо

Плагін Brizy для WordPress має уразливість обходу авторизації через некоректну перевірку прав у функції is_administrator() у версіях до 1.0.125 включно. Це дозволяє автентифікованим зловмисникам отримувати доступ та взаємодіяти з AJAX-функціями плагіна.

Бізнес-вплив

Уразливість може призвести до несанкціонованого доступу до функцій плагіна, що потенційно дозволяє зловмисникам змінювати налаштування або виконувати інші дії через AJAX-запити. Це створює ризик компрометації вебсайту на базі WordPress, особливо якщо плагін активно використовується для управління контентом.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Brizy від виробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до плагіна лише довіреним користувачам, переглянути журнали доступу на предмет підозрілої активності та оцінити ризики експлуатації у вашому середовищі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки