Вразливість у плагіні Brizy для WordPress дозволяє завантаження довільних файлів

Вразливість у плагіні Brizy дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду. Рекомендується оновлення та обмеження прав користувачів.
CVE-2024-1311CVSS 8.8Web

Вразливість у плагіні Brizy для WordPress дозволяє завантаження довільних файлів

Вразливість у плагіні Brizy дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду. Рекомендується оновлення та обмеження прав користувачів.

CVSS
8.8 HIGH
EPSS
71.54%
Активно використовується
немає в KEV
Продукт
brizy

Що відомо

Плагін Brizy – Page Builder для WordPress має вразливість, що дозволяє автентифікованим користувачам з правами не нижче контриб'ютора завантажувати довільні файли через відсутність перевірки типу файлів у функції storeImages. Це може призвести до можливого віддаленого виконання коду на сервері сайту.

Бізнес-вплив

Вразливість створює серйозну загрозу безпеці веб-сайту, оскільки зловмисники з обліковими записами контриб'ютора і вище можуть завантажувати шкідливі файли, що потенційно дозволяє виконувати довільний код на сервері. Це може призвести до компрометації даних, порушення роботи сайту або подальшого поширення атак у мережі організації.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Brizy і встановити останню версію, в якій ця вразливість усунена. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, ретельно контролювати журнали завантажень файлів і зменшити експозицію сервера. Також варто провести аудит безпеки для виявлення можливих інцидентів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки