Вразливість Brizy – Page Builder для WordPress: збережений XSS у версіях до 2.4.40
Вразливість Stored XSS у плагіні Brizy для WordPress дозволяє аутентифікованим користувачам впроваджувати шкідливі скрипти. Оновіть плагін для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 32.86%
- Активно використовується
- немає в KEV
- Продукт
- brizy
Що відомо
Плагін Brizy – Page Builder для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у вбудованому медіа-блоці. Атакувальники з правами не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє аутентифікованим користувачам з правами контриб’ютора або вище впроваджувати шкідливі скрипти, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники сайтів на WordPress з цим плагіном повинні врахувати ризики компрометації даних та репутації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Brizy і встановити останню версію, де ця вразливість усунена. Якщо оновлення неможливе, слід обмежити права користувачів, провести аудит журналів доступу на предмет підозрілої активності та мінімізувати можливість впровадження шкідливого коду.