CVE-2024-10960: Уразливість завантаження файлів у плагіні Brizy для WordPress
Критична уразливість у плагіні Brizy для WordPress дозволяє автентифікованим користувачам завантажувати довільні файли, що може призвести до віддаленого виконання коду.
- CVSS
- 9.9 CRITICAL
- EPSS
- 55.76%
- Активно використовується
- немає в KEV
- Продукт
- brizy
Що відомо
Плагін Brizy – Page Builder для WordPress має критичну уразливість, що дозволяє автентифікованим користувачам з рівнем Contributor і вище завантажувати довільні файли через відсутність перевірки типу файлів у функції 'storeUploads'. Це може призвести до віддаленого виконання коду на сервері.
Бізнес-вплив
Уразливість створює серйозну загрозу безпеці вебсайтів на базі WordPress із встановленим плагіном Brizy, оскільки зловмисники можуть завантажувати шкідливі файли та потенційно отримати контроль над сервером. Це може призвести до компрометації даних, порушення роботи сервісів і втрати довіри користувачів.
Рекомендовані дії адміністратора
Адміністраторам слід негайно перевірити наявність оновлень плагіна Brizy та застосувати їх, якщо вони доступні. У разі відсутності патчів рекомендується обмежити права користувачів до мінімально необхідних, ретельно контролювати журнали завантажень файлів і зменшити експозицію сервера. Також варто провести аудит безпеки для виявлення можливих інцидентів.