Уразливість Brizy – Page Builder для WordPress: збережений XSS через параметр Countdown URL

Brizy Page Builder для WordPress має уразливість Stored XSS через параметр Countdown URL у версіях до 2.4.40. Рекомендується оновлення плагіна.
CVE-2024-1291CVSS 6.4CMS

Уразливість Brizy – Page Builder для WordPress: збережений XSS через параметр Countdown URL

Brizy Page Builder для WordPress має уразливість Stored XSS через параметр Countdown URL у версіях до 2.4.40. Рекомендується оновлення плагіна.

CVSS
6.4 MEDIUM
EPSS
31.85%
Активно використовується
немає в KEV
Продукт
brizy

Що відомо

Плагін Brizy – Page Builder для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр Countdown URL у версіях до 2.4.40 включно. Уразливість виникає через недостатню санітизацію вхідних даних і екранування вихідних, що дозволяє авторизованим користувачам із правами не нижче контриб’ютора впроваджувати довільні скрипти на сторінках.

Бізнес-вплив

Ця уразливість може бути використана для впровадження шкідливих скриптів, які виконуватимуться при перегляді заражених сторінок, що загрожує компрометацією сесій користувачів, викраденням даних або іншими атаками. Власники сайтів на WordPress із встановленим Brizy повинні враховувати ризики для безпеки контенту та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Brizy і встановити останню версію, де ця уразливість усунена. Якщо оновлення недоступне, слід обмежити права користувачів, перевірити журнали на ознаки експлуатації, а також зменшити вплив шляхом контролю введення та виходу даних на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки