Уразливість Directory Traversal у плагіні Brizy для WordPress
Плагін Brizy для WordPress має уразливість Directory Traversal, що дозволяє автентифікованим користувачам завантажувати файли у довільні місця на сервері.
- CVSS
- 4.3 MEDIUM
- EPSS
- 53.4%
- Активно використовується
- немає в KEV
- Продукт
- brizy
Що відомо
Плагін Brizy – Page Builder для WordPress має уразливість Directory Traversal у версіях до 2.4.39 включно через параметр 'id'. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора завантажувати файли у довільні місця на сервері.
Бізнес-вплив
Уразливість може призвести до несанкціонованого розміщення файлів на сервері, що підвищує ризик компрометації веб-сайту та потенційного подальшого поширення шкідливого коду. Власники інфраструктури повинні оцінити рівень доступу користувачів і обмежити можливості завантаження файлів, щоб зменшити ризики.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Brizy та встановити останні версії, які усувають цю уразливість. Якщо оновлення недоступне, обмежте права користувачів з рівнем доступу контриб'ютора і вище, перевірте журнали завантажень файлів на аномалії та мінімізуйте експозицію сервера до інтернету.