Вразливість Brizy – Page Builder для WordPress: збережений XSS у версіях до 2.4.40

Вразливість Stored XSS у плагіні Brizy для WordPress дозволяє аутентифікованим користувачам впроваджувати шкідливі скрипти. Оновіть плагін для захисту сайту.
CVE-2024-1293CVSS 6.4CMS

Вразливість Brizy – Page Builder для WordPress: збережений XSS у версіях до 2.4.40

Вразливість Stored XSS у плагіні Brizy для WordPress дозволяє аутентифікованим користувачам впроваджувати шкідливі скрипти. Оновіть плагін для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
32.86%
Активно використовується
немає в KEV
Продукт
brizy

Що відомо

Плагін Brizy – Page Builder для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у вбудованому медіа-блоці. Атакувальники з правами не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє аутентифікованим користувачам з правами контриб’ютора або вище впроваджувати шкідливі скрипти, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники сайтів на WordPress з цим плагіном повинні врахувати ризики компрометації даних та репутації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Brizy і встановити останню версію, де ця вразливість усунена. Якщо оновлення неможливе, слід обмежити права користувачів, провести аудит журналів доступу на предмет підозрілої активності та мінімізувати можливість впровадження шкідливого коду.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки