CVE-2024-10960: Уразливість завантаження файлів у плагіні Brizy для WordPress

Критична уразливість у плагіні Brizy для WordPress дозволяє автентифікованим користувачам завантажувати довільні файли, що може призвести до віддаленого виконання коду.
CVE-2024-10960CVSS 9.9Web

CVE-2024-10960: Уразливість завантаження файлів у плагіні Brizy для WordPress

Критична уразливість у плагіні Brizy для WordPress дозволяє автентифікованим користувачам завантажувати довільні файли, що може призвести до віддаленого виконання коду.

CVSS
9.9 CRITICAL
EPSS
55.76%
Активно використовується
немає в KEV
Продукт
brizy

Що відомо

Плагін Brizy – Page Builder для WordPress має критичну уразливість, що дозволяє автентифікованим користувачам з рівнем Contributor і вище завантажувати довільні файли через відсутність перевірки типу файлів у функції 'storeUploads'. Це може призвести до віддаленого виконання коду на сервері.

Бізнес-вплив

Уразливість створює серйозну загрозу безпеці вебсайтів на базі WordPress із встановленим плагіном Brizy, оскільки зловмисники можуть завантажувати шкідливі файли та потенційно отримати контроль над сервером. Це може призвести до компрометації даних, порушення роботи сервісів і втрати довіри користувачів.

Рекомендовані дії адміністратора

Адміністраторам слід негайно перевірити наявність оновлень плагіна Brizy та застосувати їх, якщо вони доступні. У разі відсутності патчів рекомендується обмежити права користувачів до мінімально необхідних, ретельно контролювати журнали завантажень файлів і зменшити експозицію сервера. Також варто провести аудит безпеки для виявлення можливих інцидентів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки