Уразливість Brizy – Page Builder для WordPress: збережений XSS у контактній формі
Brizy – Page Builder для WordPress має Stored XSS у контактній формі до версії 2.4.43. Рекомендується оновлення та перевірка безпеки сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 16.86%
- Активно використовується
- немає в KEV
- Продукт
- brizy
Що відомо
Плагін Brizy – Page Builder для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію повідомлень про помилки у віджеті контактної форми у версіях до 2.4.43 включно. Атакуючі з правами не нижче рівня контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Власники сайтів на WordPress із встановленим Brizy повинні розглянути ризики для безпеки та репутації, особливо якщо на сайті є користувачі з правами контриб’ютора і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Brizy і встановити останню версію, якщо вона доступна. Якщо оновлення недоступне, слід обмежити права користувачів, провести аудит логів на ознаки експлуатації, а також розглянути тимчасове відключення віджета контактної форми до усунення проблеми.